Um novo malware de relé NFC para Android, chamado WindRelay, está sendo usado em conjunto com a ferramenta de administração remota SpyNote para roubar dados de cartões e enviá-los aos hackers em tempo real.
Em um incidente investigado pela empresa de cibersegurança Group-IB, um fraudador se passou por funcionário de banco e ligou para a vítima sob o pretexto de haver um problema com o cartão de pagamento.
Durante a ligação, o threat actor instruiu a vítima a instalar fora da loja oficial o SpyNote RAT, disfarçado de aplicativo legítimo, e a conceder permissões de Acessibilidade, o que deu ao atacante acesso remoto ao dispositivo Android.
Para aumentar a credibilidade, o atacante personalizou o nome do aplicativo malicioso com o nome da vítima.
Os pesquisadores destacam que a combinação de SpyNote e WindRelay pode indicar um conjunto de ferramentas capaz de oferecer tanto acesso ao dispositivo da vítima para transações bancárias quanto um canal direto de saque.
Além disso, diferentemente da maioria dos malwares modernos para Android, que contam com compartilhamento de tela ao vivo e recursos de VNC, essa combinação permitiu aos criminosos cometer a fraude apenas por meio de engenharia social por telefone.
O malware NFC para Android é um problema crescente, como mostram famílias como NFCShare, NGate, SuperCard X e RelayNFC.
Em um ataque típico, a vítima instala um aplicativo malicioso e concede acesso ao NFC. Em seguida, o atacante usa engenharia social para convencer a vítima a aproximar o cartão de pagamento do telefone comprometido.
O aparelho usa sua interface NFC para se comunicar com um cartão de pagamento por aproximação e capturar os dados disponíveis, que depois são transmitidos pela internet para um dispositivo controlado pelo atacante.
Dependendo dos dados obtidos e da técnica usada, o criminoso pode utilizá-los em transações fraudulentas ou em outros tipos de roubo financeiro, inclusive saques em caixas eletrônicos.
O SpyNote RAT e variantes como SpyMax e CypherRAT circulam desde pelo menos 2021 e registraram aumento nas detecções no fim de 2022 e no início de 2023, após o vazamento do código-fonte do malware.
O malware pode roubar dados bancários, credenciais de contas do Facebook e do Google, códigos do Google Authenticator, informações de rastreamento por GPS e mensagens SMS. Também pode ativar o microfone e a câmera do dispositivo, além de interceptar teclas digitadas.
A Group-IB identificou quase duas dezenas de amostras do WindRelay enviadas ao VirusTotal entre novembro de 2025 e julho de 2026, que se comunicavam com quatro endereços IP de comando e controle.
Segundo os pesquisadores, a campanha parece ter como alvo a Chéquia, a Eslováquia e a Eslovênia, com base nas organizações impersonadas e nos idiomas usados.
A menos que conheçam e confiem no desenvolvedor, usuários de Android devem evitar pacotes APK fora da Google Play e ter muita cautela com aplicativos que solicitam acesso ao NFC ou outras permissões perigosas.
Ao receber uma ligação do banco com pedido de ação urgente, a recomendação é encerrar a chamada, discar o número informado no site oficial da instituição e pedir para falar com o mesmo atendente.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...