Експерти у сфері кібербезпеки попереджають про нову загрозу, що дозволяє зловмисникам перетворювати смартфони з операційною системою Android на шахрайські термінали Point of Sale (POS), призначені для безпосередньої крадіжки коштів з платіжних карток. Фахівці компанії Group-IB виявили численні подібні випадки в країнах Східної Європи та назвали цю кампанію WindRelay, за назвою спеціально розробленого шкідливого програмного забезпечення, що використовується під час цих атак.
Звіт Group-IB підкреслює високий рівень складності цих атак, які є індивідуальними та розробляються спеціально для кожної жертви. Спочатку хакери проводять розвідку, збираючи інформацію про особистість, номер телефону та інші потенційні деталі своєї цілі. Хоча дослідники не розкривають джерел цих даних, існує ймовірність, що зловмисники могли отримати або придбати цю інформацію з інших витоків даних чи скомпрометованих баз.
Після збору необхідної інформації зловмисники готують троян віддаленого доступу (RAT) під назвою SpyNote. Вони персоналізують його мітку, використовуючи ім’я жертви замість загальної чи імітованої назви бренду, щоб викликати довіру. За даними дослідників, така тактика ефективніше послаблює природні захисні механізми та підозри жертви, оскільки усуває одну з ключових ознак, яку люди перевіряють перед встановленням незнайомої програми — дивну або загальну назву.
Далі зловмисники телефонують жертві, представляючись співробітниками її банку, та заявляють про проблеми з банківською карткою. Під час розмови вони інструктують потерпілого встановити програму SpyNote через стандартний інсталятор пакетів пристрою, що є типовим способом завантаження додатків поза офіційним магазином. Це дозволяє хакерам отримати початковий контроль над мобільним пристроєм для подальших дій.
SpyNote функціонує як класичний троян віддаленого доступу, який зловмисники використовують для самостійного розгортання шкідливого програмного забезпечення другого етапу. На цій стадії вони особисто встановлюють WindRelay – спеціально розроблене ПЗ для комунікації ближнього поля (NFC), призначене для перехоплення даних безконтактних платіжних карток у реальному часі. Це відбувається, коли картка прикладається до зараженого телефону, перетворюючи його на портативний пристрій для зчитування карток.
Комбінація фішингу за допомогою голосових дзвінків (вішинг) та шкідливого програмного забезпечення не є абсолютно новою технікою. Раніше її вже неодноразово спостерігали, зокрема у кампаніях групи ShinyHunters, що є яскравим прикладом такої практики. Протягом останніх кількох років оперативники ShinyHunters телефонували жертвам, видаючи себе за співробітників відділів IT, та змушували їх входити на фальшиві портали, які передавали облікові дані безпосередньо зловмисникам.
Проте, нова кампанія WindRelay демонструє еволюцію цієї техніки. У той час як оперативники ShinyHunters залишалися на телефонному зв’язку лише до моменту входу жертви в систему, зловмисники WindRelay підтримують розмову стільки, скільки потрібно для завершення атаки. За даними Group-IB, середня тривалість дзвінка становить приблизно 13 хвилин, протягом яких жертва встигає встановити як SpyNote, так і WindRelay, а також прикласти свою банківську картку до телефону, що призводить до несанкціонованих платежів.
В одному з задокументованих випадків зловмисникам вдалося успішно оформити кредит у банку жертви, викравши не тільки наявні кошти на рахунку, але й потенційні майбутні надходження. Наразі особу зловмисників не встановлено. Точна кількість постраждалих також невідома, проте, враховуючи високу ступінь персоналізації атаки, можна припустити, що кількість жертв становить лише кілька осіб.
Компанія Group-IB зафіксувала атаки на території Чехії, Словаччини та Словенії, що свідчить про цільову спрямованість загрози переважно на жертв у Східній Європі. Дослідники також ідентифікували 23 зразки шкідливого програмного забезпечення, завантажені на платформу VirusTotal у період з листопада 2025 по липень 2026 року. Це означає, що кампанія була активною приблизно сім місяців, безпосередньо націлюючись на 23 окремі особи.
Дослідники зазначають, що виявлені зразки імітують різні установи з країн-цілей та містять текст їхніми мовами. Деякі зразки мають персоналізовані елементи інтерфейсу користувача та мітки, наприклад, ім’я жертви, подібно до персоналізованого RAT. Це вказує на те, що зловмисники, ймовірно, мають можливість динамічно створювати шкідливі програми, адаптовані під конкретних жертв, що робить атаку більш ефективною.
У зв’язку з цим Group-IB радить користувачам завжди сприймати персоналізовані мітки додатків як потенційну ознаку небезпеки. Також рекомендується проявляти підвищену обережність та застосовувати додаткові перевірки при оформленні будь-яких позик або кредитів, особливо якщо запити надходять від несподіваних джерел.



