Эксперты в сфере кибербезопасности предупреждают о новой угрозе, которая позволяет злоумышленникам превращать смартфоны с операционной системой Android в мошеннические терминалы Point of Sale (POS), предназначенные для непосредственной кражи средств с платежных карт. Специалисты компании Group-IB выявили многочисленные подобные случаи в странах Восточной Европы и назвали эту кампанию WindRelay, по названию специально разработанного вредоносного программного обеспечения, используемого во время этих атак.
Отчет Group-IB подчеркивает высокий уровень сложности этих атак, которые являются индивидуальными и разрабатываются специально для каждой жертвы. Сначала хакеры проводят разведку, собирая информацию о личности, номере телефона и других потенциальных деталях своей цели. Хотя исследователи не раскрывают источников этих данных, существует вероятность, что злоумышленники могли получить или приобрести эту информацию из других утечек данных или скомпрометированных баз.
После сбора необходимой информации злоумышленники готовят троян удаленного доступа (RAT) под названием SpyNote. Они персонализируют его метку, используя имя жертвы вместо общего или имитированного названия бренда, чтобы вызвать доверие. По данным исследователей, такая тактика эффективнее ослабляет естественные защитные механизмы и подозрения жертвы, поскольку устраняет один из ключевых признаков, который люди проверяют перед установкой незнакомой программы — странное или общее название.
Далее злоумышленники звонят жертве, представляясь сотрудниками ее банка, и заявляют о проблемах с банковской картой. Во время разговора они инструктируют потерпевшего установить программу SpyNote через стандартный инсталлятор пакетов устройства, что является типичным способом загрузки приложений вне официального магазина. Это позволяет хакерам получить начальный контроль над мобильным устройством для дальнейших действий.
SpyNote функционирует как классический троян удаленного доступа, который злоумышленники используют для самостоятельного развертывания вредоносного программного обеспечения второго этапа. На этой стадии они лично устанавливают WindRelay – специально разработанное ПО для коммуникации ближнего поля (NFC), предназначенное для перехвата данных бесконтактных платежных карт в реальном времени. Это происходит, когда карта прикладывается к зараженному телефону, превращая его в портативное устройство для считывания карт.
Комбинация фишинга с помощью голосовых звонков (вишинг) и вредоносного программного обеспечения не является абсолютно новой техникой. Ранее ее уже неоднократно наблюдали, в частности в кампаниях группы ShinyHunters, что является ярким примером такой практики. В течение последних нескольких лет оперативники ShinyHunters звонили жертвам, выдавая себя за сотрудников отделов IT, и заставляли их входить на фальшивые порталы, которые передавали учетные данные непосредственно злоумышленникам.
Однако новая кампания WindRelay демонстрирует эволюцию этой техники. В то время как оперативники ShinyHunters оставались на телефонной связи только до момента входа жертвы в систему, злоумышленники WindRelay поддерживают разговор столько, сколько нужно для завершения атаки. По данным Group-IB, средняя продолжительность звонка составляет примерно 13 минут, в течение которых жертва успевает установить как SpyNote, так и WindRelay, а также приложить свою банковскую карту к телефону, что приводит к несанкционированным платежам.
В одном из задокументированных случаев злоумышленникам удалось успешно оформить кредит в банке жертвы, похитив не только имеющиеся средства на счете, но и потенциальные будущие поступления. В настоящее время личность злоумышленников не установлена. Точное количество пострадавших также неизвестно, однако, учитывая высокую степень персонализации атаки, можно предположить, что количество жертв составляет лишь несколько человек.
Компания Group-IB зафиксировала атаки на территории Чехии, Словакии и Словении, что свидетельствует о целевой направленности угрозы преимущественно на жертв в Восточной Европе. Исследователи также идентифицировали 23 образца вредоносного программного обеспечения, загруженные на платформу VirusTotal в период с ноября 2025 по июль 2026 года. Это означает, что кампания была активной примерно семь месяцев, непосредственно нацеливаясь на 23 отдельных лица.
Исследователи отмечают, что выявленные образцы имитируют различные учреждения из стран-целей и содержат текст на их языках. Некоторые образцы имеют персонализированные элементы пользовательского интерфейса и метки, например, имя жертвы, подобно персонализированному RAT. Это указывает на то, что злоумышленники, вероятно, имеют возможность динамически создавать вредоносные программы, адаптированные под конкретных жертв, что делает атаку более эффективной.
В связи с этим Group-IB советует пользователям всегда воспринимать персонализированные метки приложений как потенциальный признак опасности. Также рекомендуется проявлять повышенную осторожность и применять дополнительные проверки при оформлении любых займов или кредитов, особенно если запросы поступают от неожиданных источников.



