WindRelay y SpyNote combinan fraude bancario y robo de tarjetas en Android

Group-IB ha investigado una campaña en la que WindRelay y SpyNote permiten controlar dispositivos Android, solicitar préstamos en nombre de las víctimas y retransmitir en tiempo real los datos de sus tarjetas mediante NFC.

Amenazas
WindRelay y SpyNote combinan fraude bancario y robo de tarjetas en Android

El 12 de agosto de 2026, BleepingComputer informó de una campaña en la que el malware Android WindRelay se utiliza junto con la herramienta de administración remota SpyNote para robar datos de tarjetas y cometer fraudes financieros.

Según una investigación de Group-IB, los atacantes se hacen pasar por empleados bancarios y contactan telefónicamente con las víctimas alegando problemas con sus tarjetas. Durante la llamada, las convencen para instalar mediante sideload una aplicación maliciosa que suplanta a una legítima y concederle permisos de Accessibility Service. La aplicación puede personalizarse con el nombre de la víctima.

Una vez obtenido el acceso remoto mediante SpyNote, el atacante instala WindRelay sin más interacción de la víctima y utiliza su aplicación bancaria para solicitar un préstamo. También le pide que acerque su tarjeta de pago al teléfono e introduzca el PIN. WindRelay convierte el dispositivo en un lector contactless fraudulento y retransmite al equipo del atacante la comunicación NFC en tiempo real, incluidos los datos de autenticación específicos de la transacción.

Group-IB afirma que toda la operativa se desarrolló durante una llamada de 13 minutos y que las transacciones fueron autorizadas con el PIN facilitado por la víctima. Los investigadores identificaron casi dos docenas de muestras de WindRelay enviadas a VirusTotal entre noviembre de 2025 y julio de 2026, con comunicaciones hacia cuatro direcciones IP de mando y control. El objetivo aparente se concentra en Chequia, Eslovaquia y Eslovenia.

La investigación señala que la combinación de SpyNote y WindRelay proporciona tanto acceso al dispositivo para realizar operaciones bancarias como un canal directo para monetizar los datos de las tarjetas. Group-IB recomienda evitar paquetes APK ajenos a Google Play salvo que se conozca y confíe en su editor, y extremar la precaución con aplicaciones que soliciten acceso NFC u otros permisos sensibles.

Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email