Мошенники используют NFC-ретрансляцию для кражи денег с карт: новая схема с программой удаленного доступа

information security

Мошенничество с бесконтактными платежами перестало быть теоретической угрозой. Злоумышленники все чаще применяют технику NFC-ретрансляции, которая позволяет перехватывать данные карты при поднесении к телефону жертвы. Новая схема, получившая название Ghost Tap, уже привела к значительным потерям пользователей в Европе, а аналитики фиксируют распространение вредоносных программ, специально созданных для таких атак.

Описание

По данным антивирусных компаний, число атак на устройства Android с использованием NFC значительно выросло. В первые четыре месяца 2026 года количество таких инцидентов увеличилось на 188% по сравнению с аналогичным периодом прошлого года, всего было заблокировано более 35 тысяч попыток. Еще ранее, в первой половине 2025 года, рост составил более чем в 35 раз по отношению к концу 2024 года. Правоохранительные органы уже зафиксировали первые аресты: в марте 2024 года чешская полиция задержала 22-летнего подозреваемого, который снимал наличные в банкоматах Праги без физической карты.

В новом исследовании Group-IB описана ранее неизвестная вредоносная программа WindRelay, предназначенная для ретрансляции данных банковских карт в реальном времени. Программа действует в паре с известным трояном удаленного доступа SpyNote. Как выяснили аналитики, мошенники сначала звонят жертве под видом сотрудников банка и убеждают установить приложение, которое носит имя самого пользователя. После этого они незаметно активируют вредоносное ПО и переводят карту в режим клонирования.

В одном из зафиксированных случаев жертва находилась на телефоне с мошенником 13 минут. За это время злоумышленник убедил человека установить первую программу, якобы для решения проблемы с картой. Установленное приложение оказалось программой удаленного доступа. Затем, используя эту программу, преступник сам установил второе приложение - WindRelay, которое считывает данные карты через NFC. Жертва даже не заметила этого, поскольку экран не демонстрировался. В качестве дополнительного шага мошенник оформил на имя жертвы цифровой кредит, а затем попросил приложить карту к смартфону и ввести PIN-код. Все операции были одобрены самим пользователем.

Для работы WindRelay запрашивает ряд разрешений. Главное - доступ к NFC, чтобы считывать данные карты в момент касания. Также программа получает доступ к интернету для мгновенной передачи считанных данных на сервер злоумышленника. Кроме того, она запрашивает доступ к списку контактов, что позволяет расширять список жертв, и ряд нестандартных разрешений, чтобы защитить себя от вмешательства со стороны антивирусного ПО. В сочетании с программой удаленного доступа это дает мошеннику полный контроль над устройством.

Суть техники в том, что телефон жертвы превращается в поддельный терминал для чтения карт. Когда пользователь подносит карту к смартфону, вредоносное ПО связывается с чипом карты так же, как это сделал бы настоящий банкомат или кассовый аппарат. Затем перехваченный сигнал в реальном времени передается на устройство мошенника, которое находится в другом месте. Это устройство представляется настоящей картой при оплате в магазине. Банк видит легитимную транзакцию, поскольку карта владельца и терминал общаются напрямую, а ретрансляция происходит незаметно.

Специалисты Group-IB обнаружили 23 образца WindRelay, загруженные в период с ноября 2025 года по июль 2026 года. Вредоносные приложения имитируют интерфейсы банков Чехии, Словакии и Словении. Некоторые из них содержали имя жертвы, что указывает на целенаправленную подготовку к каждой атаке. Мошенники используют поддельные сайты и даже выдают себя за представителей национальных банков, чтобы получить доступ к функциям NFC на устройстве. Для управления ретрансляцией задействованы четыре командных сервера. Аналитики также связывают с этой схемой подтвержденные потери на сумму не менее 355 тысяч долларов, понесенные продавцами за несколько месяцев.

Чтобы защититься, важно помнить: настоящие сотрудники банков никогда не попросят установить приложение во время телефонного разговора. Если поступил такой звонок, нужно прервать разговор и перезвонить в банк по официальному номеру. Также следует обращать внимание на названия приложений: если оно содержит ваше имя или выглядит необычно, это повод для подозрений. Банкам рекомендуется внедрять системы, которые отслеживают установку приложений из неофициальных источников во время активного звонка, а также анализировать наборы разрешений для выявления вредоносных программ, не полагаясь только на известные сигнатуры. Не менее важно проверять, не было ли параллельно оформлено кредитов или переводов.

Этот случай наглядно показывает, что современное мошенничество сочетает несколько методов в одной атаке. Социальная инженерия, удаленное управление и ретрансляция NFC позволяют злоумышленникам получить доступ сразу к двум каналам вывода средств: цифровым кредитам и покупкам с физической карты. Появление специализированного вредоносного ПО WindRelay свидетельствует о развитии целой экосистемы Fraud-as-a-Service, где преступники обмениваются инструментами и услугами. Банкам и пользователям необходимо учитывать эти тенденции, чтобы противостоять новым угрозам.

Индикаторы компрометации

IPv4

  • 185.100.87.116
  • 185.100.87.223
  • 213.218.160.48
  • 88.86.124.114

SHA1

  • 11f9fb29f2cc142e81c804f53599ae36282c95b3
  • 1371b2b2da10ed178d26a7aad191634553f865ae
  • 193078cda795dc2f12983e9b66821f7e67c6495d
  • 1eac0c636edf181eec0315ffe3b5b1e310b1a352
  • 217ab41d543278d0ecce797a71ef38a6bc1493fe
  • 22fa5c967b0775c3f3398dcf5dbb46ff80e1708b
  • 294ecf0550308dff9df0eea86ca127c064b3bfb8
  • 38ca1bc31ccdc1c650720abd76bcc619532c0166
  • 39060c673aefa0902cb5fc787fa53364cad9ed6f
  • 48d011117eacf57128c7e473bb5d4d69e3d41ef6
  • 50cf07b97ef999e9fc5c7efae19d0e5f39db39fa
  • 56b819cb285dbdbc307268b4fadbddaa61319bb8
  • 65ca7e9363539282c2670dfab100b75c9bfb6253
  • 67e2a1e8ab963086bb768b28307cf58dadb0acc7
  • 6feeba25748996d3928f11ef774122e02b4b8850
  • 82a35dd0ec20791bc3161a87fdb6caa68fd3d4a6
  • 850680506df7892d43b3382f0f89a06ef18837c7
  • 852322e063872a025b711d5adf08531eac36a265
  • 8e665c12b7d8e80c72d86ed4425663ecd74e453c
  • 91e66d640b2a570bd83b408b51ebbf21e95e7469
  • a1574476a616599a202cc731a6d5dbf9b3a635f0
  • a72089566a711ed0781d5a36e3c289de0de13e2d
  • bc2bce53d71533c2eb1ccc30ef252ea2774d0100
  • bce3d9b06a3fc2312fe5be213f3d98b9350c9b22
  • dfd19ee8b550f21b99d63ce87d039d1e8e1e111b
  • e05575afe5a01d150daa8b4bb935213cc0e538f6
  • e2e836d16a1b50d4d091f7ae507b82c0a8e05376
  • ea2be784b2c08cd6f116e14079d6583ba606c556
  • ec730da64f9feae4259ebc88113c5cebdf2b1ad7

Комментарии: 0