Технологии / Кибербезопасность / На русском

Вредоносная связка SpyNote и WindRelay оформляет кредиты и передаёт банковские карты через NFC

Специалисты Group-IB описали атаку, в которой троян удалённого доступа SpyNote работает вместе с новым NFC-реле WindRelay. В расследованном случае вся операция — от телефонного звонка до незаконных платежей — заняла около 13 минут.

Мошенник представился сотрудником банка и убедил жертву установить APK-файл, замаскированный под легитимное приложение, а затем выдать ему разрешения специальных возможностей Android. SpyNote предоставил преступнику удалённый доступ к телефону, после чего тот установил WindRelay и через банковское приложение оформил кредит на имя владельца устройства.

Затем жертву попросили приложить банковскую карту к смартфону и ввести PIN-код. WindRelay превратил телефон в удалённый бесконтактный считыватель и в реальном времени передал NFC-обмен, включая данные аутентификации конкретной операции, на устройство атакующего. Это позволило оплачивать покупки через настоящий платёжный терминал.

SpyNote также способен перехватывать банковские данные, пароли Facebook и Google, коды Google Authenticator, SMS и нажатия клавиш, следить за местоположением и включать микрофон и камеру. Известные образцы WindRelay были связаны главным образом с атаками в Чехии, Словакии и Словении.

Защита начинается с отказа от установки APK по указанию позвонившего «сотрудника банка». При таком звонке нужно завершить разговор и самостоятельно набрать номер с официального сайта или банковской карты.
Источник: BleepingComputer