کد خبر: ۶۶۸

بدافزار جدید اندرویدی WindRelay اطلاعات کارت بانکی را در لحظه برای کلاهبرداران ارسال می‌کند

بدافزار اندرویدی WindRelay با استفاده از NFC اطلاعات کارت بانکی را در لحظه برای مهاجمان ارسال می‌کند. Group-IB جزئیات این حمله و نقش SpyNote RAT را فاش کرد.

بدافزار اندرویدی WindRelay با استفاده از NFC اطلاعات کارت بانکی را در لحظه برای مهاجمان ارسال می‌کند. Group-IB جزئیات این حمله و نقش SpyNote RAT را فاش کرد.

یک بدافزار جدید اندرویدی به نام WindRelay با سوءاستفاده از فناوری NFC می‌تواند اطلاعات کارت‌های بانکی را در لحظه دریافت و برای مهاجمان ارسال کند؛ این حمله با تماس تلفنی جعلی، بدافزار SpyNote و دسترسی از راه دور به گوشی قربانی ترکیب می‌شود.

پژوهشگران شرکت امنیت سایبری Group-IB از شناسایی یک روش جدید و پیچیده برای سرقت اطلاعات کارت‌های بانکی در دستگاه‌های اندرویدی خبر داده‌اند. در این حمله، بدافزار WindRelay با استفاده از ارتباط NFC (Near Field Communication) اطلاعات کارت پرداخت را دریافت کرده و آن را به‌صورت لحظه‌ای برای مهاجمان ارسال می‌کند.

آنچه این حمله را خطرناک‌تر می‌کند، ترکیب WindRelay با SpyNote، یک تروجان دسترسی از راه دور (RAT) است. مهاجم ابتدا با مهندسی اجتماعی قربانی را متقاعد می‌کند یک اپلیکیشن مخرب را روی گوشی خود نصب کند و سپس از طریق دسترسی از راه دور، WindRelay را نیز بدون دخالت بیشتر قربانی روی دستگاه نصب می‌کند.

حمله با یک تماس تلفنی جعلی آغاز می‌شود

در سناریویی که Group-IB بررسی کرده، مهاجم ابتدا با قربانی تماس می‌گیرد و خود را نماینده بانک معرفی می‌کند. سپس به بهانه وجود مشکل در کارت بانکی، قربانی را مرحله‌به‌مرحله برای نصب یک اپلیکیشن خاص راهنمایی می‌کند.

اپلیکیشن موردنظر در واقع SpyNote RAT است؛ بدافزاری که امکان کنترل از راه دور دستگاه اندرویدی را در اختیار مهاجم قرار می‌دهد.

یکی از ترفندهای مورد استفاده برای جلب اعتماد قربانی، شخصی‌سازی اپلیکیشن است. نام برنامه می‌تواند با نام خود قربانی نمایش داده شود تا اپلیکیشن کمتر مشکوک به نظر برسد. بر اساس بررسی Group-IB، ابزار ساخت SpyNote به مهاجمان اجازه می‌دهد نام، برچسب و Package اپلیکیشن را متناسب با هر قربانی تغییر دهند.

WindRelay؛ مرحله دوم حمله

پس از نصب SpyNote و به‌دست‌آمدن کنترل دستگاه، مهاجم می‌تواند اپلیکیشن دوم یعنی WindRelay را بدون نیاز به اقدام بیشتر از سوی قربانی نصب کند.

WindRelay از قابلیت NFC گوشی برای برقراری ارتباط با کارت بانکی استفاده می‌کند. داده‌های به‌دست‌آمده از این ارتباط نیز از طریق اینترنت به زیرساخت مهاجم منتقل می‌شود.

به این ترتیب، گوشی قربانی عملاً به بخشی از زنجیره حمله تبدیل می‌شود و مهاجم می‌تواند اطلاعات ارتباطی کارت را در زمان انجام تراکنش دریافت و به سمت خود رله کند.

این روش به خانواده حملات موسوم به NFC Relay شباهت دارد؛ حملاتی که در آنها داده‌های ارتباطی کارت بدون نیاز به در اختیار داشتن فیزیکی کارت در محل تراکنش، به سمت یک دستگاه یا پایانه دیگر منتقل می‌شود. Group-IB پیش‌تر نیز درباره رشد بدافزارهای اندرویدی مبتنی بر NFC و کلاهبرداری‌های Tap-to-Pay هشدار داده بود.

یک تماس ۱۳ دقیقه‌ای و کنترل کامل گوشی

بر اساس گزارش Group-IB، در یکی از موارد بررسی‌شده، کل فرایند در جریان یک تماس تلفنی حدود ۱۳ دقیقه‌ای انجام شده است.

قربانی در این مدت RAT را روی گوشی خود نصب کرد و پس از آن، مهاجم عملیات بعدی را از راه دور انجام داد. در این حادثه، مهاجم علاوه بر دسترسی به اپلیکیشن بانکی، توانست به نام قربانی درخواست وام ثبت کند و داده‌های کارت بانکی او را به یک پایانه فروش جعلی منتقل کند.

نکته قابل‌توجه این است که تراکنش‌ها با PIN واردشده توسط خود قربانی تأیید شدند. قربانی نیز در تمام مدت حادثه همچنان با فرد کلاهبردار در تماس تلفنی بود.

مدتی پس از پایان تماس، تراکنش‌های مشکوک در حساب قربانی ظاهر شدند.

WindRelay چه کشورهایی را هدف گرفته است؟

Group-IB تاکنون ۲۳ نمونه از WindRelay را شناسایی کرده که بین نوامبر ۲۰۲۵ تا ژوئیه ۲۰۲۶ در VirusTotal آپلود شده‌اند.

این نمونه‌ها به کمپین‌هایی مرتبط بوده‌اند که قربانیان در کشورهای چک، اسلواکی و اسلوونی را هدف قرار داده‌اند. پژوهشگران همچنین چهار آدرس IP مرتبط با زیرساخت فرماندهی و کنترل (C2) مورد استفاده در فعالیت‌های NFC Relay را شناسایی کرده‌اند.

برخی نمونه‌های کشف‌شده نیز دارای نام‌های اختصاصی برای قربانیان بوده‌اند و رابط کاربری آنها به زبان کشور هدف نمایش داده می‌شده است؛ موضوعی که نشان می‌دهد مهاجمان برای افزایش اعتبار حمله، بدافزار را به‌صورت اختصاصی برای هر قربانی شخصی‌سازی می‌کردند.

ترکیب مهندسی اجتماعی، RAT و بدافزار NFC

به گفته پژوهشگران، اهمیت WindRelay تنها به قابلیت NFC آن محدود نمی‌شود. این حمله نمونه‌ای از ترکیب چند تکنیک مجرمانه در یک عملیات واحد است.

در این زنجیره:

  1. مهاجم با یک تماس تلفنی جعلی اعتماد قربانی را جلب می‌کند.
  2. قربانی به نصب SpyNote، یعنی یک RAT، متقاعد می‌شود.
  3. مهاجم کنترل از راه دور گوشی را به دست می‌گیرد.
  4. WindRelay روی دستگاه قربانی نصب می‌شود.
  5. بدافزار از NFC برای دریافت اطلاعات کارت استفاده می‌کند.
  6. داده‌های ارتباطی کارت از طریق اینترنت برای مهاجم رله می‌شوند.
  7. مهاجم از داده‌های به‌دست‌آمده برای انجام تراکنش‌های غیرمجاز استفاده می‌کند.

این مدل نشان می‌دهد که حملات مالی جدید لزوماً به یک بدافزار یا یک آسیب‌پذیری خاص متکی نیستند؛ بلکه می‌توانند ترکیبی از مهندسی اجتماعی، بدافزار دسترسی از راه دور، NFC Relay و کلاهبرداری مالی باشند.

چگونه از حملات WindRelay در امان بمانیم؟

کارشناسان امنیتی توصیه می‌کنند کاربران هنگام دریافت تماس‌هایی که در آنها فرد تماس‌گیرنده خود را کارمند بانک معرفی می‌کند، از نصب اپلیکیشن یا اعطای دسترسی‌های غیرمعمول خودداری کنند.

همچنین باید به چند نشانه مهم توجه داشت:

  • بانک‌ها نباید از شما بخواهند اپلیکیشن ناشناس را از طریق تماس تلفنی نصب کنید.
  • نصب APK از منابع نامعتبر می‌تواند خطرناک باشد.
  • اعطای دسترسی کنترل از راه دور به افراد ناشناس، به‌خصوص هنگام استفاده از اپلیکیشن‌های بانکی، بسیار پرریسک است.
  • نمایش نام خود کاربر روی یک اپلیکیشن، به‌تنهایی نشانه معتبر بودن آن نیست.
  • در صورت مشاهده تراکنش غیرعادی، باید بلافاصله با بانک تماس گرفته و حساب و کارت را مسدود کرد.

جمع‌بندی

WindRelay نشان می‌دهد که تهدید علیه پرداخت‌های بدون تماس وارد مرحله پیچیده‌تری شده است. مهاجمان در این روش تنها به سرقت اطلاعات کارت اکتفا نمی‌کنند، بلکه با ترکیب تماس جعلی، SpyNote RAT و بدافزار NFC تلاش می‌کنند کل فرایند را در همان جلسه و با کمترین دخالت قربانی پیش ببرند.

Group-IB این حمله را نمونه‌ای از همگرایی سه قابلیت می‌داند: مهندسی اجتماعی زنده، کنترل از راه دور دستگاه و NFC Relay برای برداشت مالی. این روند می‌تواند زنگ خطری برای کاربران اندروید و همچنین بانک‌ها و ارائه‌دهندگان خدمات پرداخت باشد.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث