بدافزار جدید اندرویدی WindRelay اطلاعات کارت بانکی را در لحظه برای کلاهبرداران ارسال میکند
بدافزار اندرویدی WindRelay با استفاده از NFC اطلاعات کارت بانکی را در لحظه برای مهاجمان ارسال میکند. Group-IB جزئیات این حمله و نقش SpyNote RAT را فاش کرد.
یک بدافزار جدید اندرویدی به نام WindRelay با سوءاستفاده از فناوری NFC میتواند اطلاعات کارتهای بانکی را در لحظه دریافت و برای مهاجمان ارسال کند؛ این حمله با تماس تلفنی جعلی، بدافزار SpyNote و دسترسی از راه دور به گوشی قربانی ترکیب میشود.
پژوهشگران شرکت امنیت سایبری Group-IB از شناسایی یک روش جدید و پیچیده برای سرقت اطلاعات کارتهای بانکی در دستگاههای اندرویدی خبر دادهاند. در این حمله، بدافزار WindRelay با استفاده از ارتباط NFC (Near Field Communication) اطلاعات کارت پرداخت را دریافت کرده و آن را بهصورت لحظهای برای مهاجمان ارسال میکند.
آنچه این حمله را خطرناکتر میکند، ترکیب WindRelay با SpyNote، یک تروجان دسترسی از راه دور (RAT) است. مهاجم ابتدا با مهندسی اجتماعی قربانی را متقاعد میکند یک اپلیکیشن مخرب را روی گوشی خود نصب کند و سپس از طریق دسترسی از راه دور، WindRelay را نیز بدون دخالت بیشتر قربانی روی دستگاه نصب میکند.
حمله با یک تماس تلفنی جعلی آغاز میشود
در سناریویی که Group-IB بررسی کرده، مهاجم ابتدا با قربانی تماس میگیرد و خود را نماینده بانک معرفی میکند. سپس به بهانه وجود مشکل در کارت بانکی، قربانی را مرحلهبهمرحله برای نصب یک اپلیکیشن خاص راهنمایی میکند.
اپلیکیشن موردنظر در واقع SpyNote RAT است؛ بدافزاری که امکان کنترل از راه دور دستگاه اندرویدی را در اختیار مهاجم قرار میدهد.
یکی از ترفندهای مورد استفاده برای جلب اعتماد قربانی، شخصیسازی اپلیکیشن است. نام برنامه میتواند با نام خود قربانی نمایش داده شود تا اپلیکیشن کمتر مشکوک به نظر برسد. بر اساس بررسی Group-IB، ابزار ساخت SpyNote به مهاجمان اجازه میدهد نام، برچسب و Package اپلیکیشن را متناسب با هر قربانی تغییر دهند.
WindRelay؛ مرحله دوم حمله
پس از نصب SpyNote و بهدستآمدن کنترل دستگاه، مهاجم میتواند اپلیکیشن دوم یعنی WindRelay را بدون نیاز به اقدام بیشتر از سوی قربانی نصب کند.
WindRelay از قابلیت NFC گوشی برای برقراری ارتباط با کارت بانکی استفاده میکند. دادههای بهدستآمده از این ارتباط نیز از طریق اینترنت به زیرساخت مهاجم منتقل میشود.
به این ترتیب، گوشی قربانی عملاً به بخشی از زنجیره حمله تبدیل میشود و مهاجم میتواند اطلاعات ارتباطی کارت را در زمان انجام تراکنش دریافت و به سمت خود رله کند.
این روش به خانواده حملات موسوم به NFC Relay شباهت دارد؛ حملاتی که در آنها دادههای ارتباطی کارت بدون نیاز به در اختیار داشتن فیزیکی کارت در محل تراکنش، به سمت یک دستگاه یا پایانه دیگر منتقل میشود. Group-IB پیشتر نیز درباره رشد بدافزارهای اندرویدی مبتنی بر NFC و کلاهبرداریهای Tap-to-Pay هشدار داده بود.
یک تماس ۱۳ دقیقهای و کنترل کامل گوشی
بر اساس گزارش Group-IB، در یکی از موارد بررسیشده، کل فرایند در جریان یک تماس تلفنی حدود ۱۳ دقیقهای انجام شده است.
قربانی در این مدت RAT را روی گوشی خود نصب کرد و پس از آن، مهاجم عملیات بعدی را از راه دور انجام داد. در این حادثه، مهاجم علاوه بر دسترسی به اپلیکیشن بانکی، توانست به نام قربانی درخواست وام ثبت کند و دادههای کارت بانکی او را به یک پایانه فروش جعلی منتقل کند.
نکته قابلتوجه این است که تراکنشها با PIN واردشده توسط خود قربانی تأیید شدند. قربانی نیز در تمام مدت حادثه همچنان با فرد کلاهبردار در تماس تلفنی بود.
مدتی پس از پایان تماس، تراکنشهای مشکوک در حساب قربانی ظاهر شدند.
WindRelay چه کشورهایی را هدف گرفته است؟
Group-IB تاکنون ۲۳ نمونه از WindRelay را شناسایی کرده که بین نوامبر ۲۰۲۵ تا ژوئیه ۲۰۲۶ در VirusTotal آپلود شدهاند.
این نمونهها به کمپینهایی مرتبط بودهاند که قربانیان در کشورهای چک، اسلواکی و اسلوونی را هدف قرار دادهاند. پژوهشگران همچنین چهار آدرس IP مرتبط با زیرساخت فرماندهی و کنترل (C2) مورد استفاده در فعالیتهای NFC Relay را شناسایی کردهاند.
برخی نمونههای کشفشده نیز دارای نامهای اختصاصی برای قربانیان بودهاند و رابط کاربری آنها به زبان کشور هدف نمایش داده میشده است؛ موضوعی که نشان میدهد مهاجمان برای افزایش اعتبار حمله، بدافزار را بهصورت اختصاصی برای هر قربانی شخصیسازی میکردند.
ترکیب مهندسی اجتماعی، RAT و بدافزار NFC
به گفته پژوهشگران، اهمیت WindRelay تنها به قابلیت NFC آن محدود نمیشود. این حمله نمونهای از ترکیب چند تکنیک مجرمانه در یک عملیات واحد است.
در این زنجیره:
- مهاجم با یک تماس تلفنی جعلی اعتماد قربانی را جلب میکند.
- قربانی به نصب SpyNote، یعنی یک RAT، متقاعد میشود.
- مهاجم کنترل از راه دور گوشی را به دست میگیرد.
- WindRelay روی دستگاه قربانی نصب میشود.
- بدافزار از NFC برای دریافت اطلاعات کارت استفاده میکند.
- دادههای ارتباطی کارت از طریق اینترنت برای مهاجم رله میشوند.
- مهاجم از دادههای بهدستآمده برای انجام تراکنشهای غیرمجاز استفاده میکند.
این مدل نشان میدهد که حملات مالی جدید لزوماً به یک بدافزار یا یک آسیبپذیری خاص متکی نیستند؛ بلکه میتوانند ترکیبی از مهندسی اجتماعی، بدافزار دسترسی از راه دور، NFC Relay و کلاهبرداری مالی باشند.
چگونه از حملات WindRelay در امان بمانیم؟
کارشناسان امنیتی توصیه میکنند کاربران هنگام دریافت تماسهایی که در آنها فرد تماسگیرنده خود را کارمند بانک معرفی میکند، از نصب اپلیکیشن یا اعطای دسترسیهای غیرمعمول خودداری کنند.
همچنین باید به چند نشانه مهم توجه داشت:
- بانکها نباید از شما بخواهند اپلیکیشن ناشناس را از طریق تماس تلفنی نصب کنید.
- نصب APK از منابع نامعتبر میتواند خطرناک باشد.
- اعطای دسترسی کنترل از راه دور به افراد ناشناس، بهخصوص هنگام استفاده از اپلیکیشنهای بانکی، بسیار پرریسک است.
- نمایش نام خود کاربر روی یک اپلیکیشن، بهتنهایی نشانه معتبر بودن آن نیست.
- در صورت مشاهده تراکنش غیرعادی، باید بلافاصله با بانک تماس گرفته و حساب و کارت را مسدود کرد.
جمعبندی
WindRelay نشان میدهد که تهدید علیه پرداختهای بدون تماس وارد مرحله پیچیدهتری شده است. مهاجمان در این روش تنها به سرقت اطلاعات کارت اکتفا نمیکنند، بلکه با ترکیب تماس جعلی، SpyNote RAT و بدافزار NFC تلاش میکنند کل فرایند را در همان جلسه و با کمترین دخالت قربانی پیش ببرند.
Group-IB این حمله را نمونهای از همگرایی سه قابلیت میداند: مهندسی اجتماعی زنده، کنترل از راه دور دستگاه و NFC Relay برای برداشت مالی. این روند میتواند زنگ خطری برای کاربران اندروید و همچنین بانکها و ارائهدهندگان خدمات پرداخت باشد.