Android金融詐騙出現結合遠端控制木馬與NFC中繼的新攻擊方式, 資安業者Group-IB揭露一起案件 ,攻擊者先透過電話誘使受害者安裝遠端控制木馬,取得手機操作權限,再遠端裝入NFC中繼惡意程式,一邊操作金融應用程式申請貸款,一邊竊取實體支付卡的感應交易資料進行遠端盜刷。
攻擊使用的NFC中繼惡意程式名為WindRelay,並搭配已知Android遠端控制木馬SpyNote。SpyNote取得Android無障礙服務權限後,攻擊者便能操控手機,並可從官方應用程式商店以外的來源安裝WindRelay,不需要受害者再次手動安裝,也不必開啟螢幕分享。
研究人員分析13分鐘的詐騙電話實際案件,攻擊者假冒銀行人員,聲稱受害者的支付卡發生問題,先引導對方安裝SpyNote。惡意程式甚至使用受害者姓名作為顯示名稱,降低對方戒心,在取得手機控制權後,攻擊者自行安裝WindRelay,並操作受害者的金融應用程式申請貸款。
接著,攻擊者要求受害者將實體支付卡靠近Android手機,並輸入卡片PIN碼。WindRelay會讓手機充當感應讀卡裝置,讀取支付卡晶片在交易當下產生的驗證資料,隨即透過網路轉送到攻擊者手上的另一台裝置。攻擊者便能拿該裝置到商店刷卡機或ATM提款機,讓刷卡機或ATM透過中繼連線,與受害者手上的真實支付卡即時完成交易驗證,藉此進行消費或提款。
因此,同一通詐騙電話可同時形成兩條取財管道,攻擊者透過遠端控制手機申請貸款,也能利用NFC中繼進行實體卡交易。案例中的受害者結束通話不久後,帳户便出現實體卡交易,銀行確認與NFC中繼活動有關。
Group-IB另找到23個在2025年11月至2026年7月間上傳至VirusTotal的相關WindRelay樣本,涉及捷克、斯洛伐克與斯洛維尼亞,部分樣本會冒充當地機構,或加入受害者姓名等個人化資訊。研究團隊也找到4個用於轉送NFC資料的控制伺服器IP位址,並確認相關樣本與多起詐騙活動相關。