• Кампания WindRelay использовала вишинг и специальное вредоносное ПО для превращения телефонов в скиммеры POS.
  • Жертвы устанавливали персонализированные RAT и вредоносные программы NFC, что позволяло осуществлять кражу карт в режиме реального времени.
  • Атаки были узконаправленными по всей Восточной Европе, пострадало лишь несколько человек.

Эксперты предупреждают, что хакеры превращают смартфоны людей во вредоносные точечные устройства (POS) и крадут деньги прямо с их платежных карт.

Исследователи безопасности Group-IB обнаружили множество таких атак в Восточной Европе и назвали кампанию WindRelay в честь специально созданного вредоносного ПО, использованного во время атак.

В отчете отмечается, что это очень сложная, специально разработанная атака, разработанная специально для жертвы. Все начинается с некоторой формы разведки, в ходе которой злоумышленники узнают личность своей жертвы, номер телефона и, возможно, другие детали. Хотя исследователи это не обсуждают, вполне возможно, что злоумышленники получили (или купили) данные в результате несвязанных нарушений и утечек данных.

Вишинг и вредоносное ПО

Узнав немного о своей цели, злоумышленники приступают к работе. Сначала они готовят трояна удаленного доступа (RAT) под названием SpyNote. Они персонализируют этикетку, используя собственное имя жертвы (вместо обычного или вымышленного бренда), чтобы завоевать доверие своей жертвы:

«Такая тактика более эффективна для ослабления естественной защиты и подозрений жертвы», — отмечают исследователи в отчете. «Это устраняет единственный сигнал, который люди обучены проверять перед установкой чего-то незнакомого — странного или общего названия приложения — прямо в тот момент, когда они, скорее всего, будут колебаться».

Затем они звонят жертве по телефону и представляются сотрудниками банка своей жертвы. Они утверждают, что у жертвы проблема с банковской картой, и советуют ей развернуть SpyNote через установщик пакетов устройства (стандартный способ загрузки приложений за пределами официального магазина приложений).

SpyNote — это классический RAT, который злоумышленники затем используют для самостоятельного развертывания вредоносного ПО второй стадии. На следующем этапе они лично (в отличие от жертвы) устанавливают WindRelay, специальную вредоносную программу для связи ближнего радиуса действия (NFC), предназначенную для захвата данных бесконтактной платежной карты в режиме реального времени, когда карта прикасается к телефону.

Другими словами, вредоносное ПО превращает смартфон в POS-терминал, и когда жертва прикладывает к нему свою карту, информация передается на терминал злоумышленника.

Вишинг + вредоносное ПО

Комбинация вишинга и вредоносного ПО не является чем-то новым. Мы видели, как это применялось много раз раньше, и ShinyHunters, вероятно, самый блестящий пример этой практики (каламбур определенно задуман). За последние пару лет ShinyHunters звонили своим жертвам по телефону, выдавали себя за ИТ-отдел и заставляли своих жертв входить в систему через поддельные порталы входа, которые передают учетные данные злоумышленникам.

Затем они используют учетные данные для доступа к SaaS-продуктам своих жертв, крадут как можно больше конфиденциальных данных, а затем требуют выкуп в обмен на удаление украденных файлов.

Однако эта новая кампания является свидетельством эволюции этой техники. В то время как оперативники ShinyHunters остаются на телефонном звонке только до тех пор, пока жертва не войдет в систему, эти мошенники остаются на линии столько, сколько потребуется. Group-IB сообщает, что средняя продолжительность звонка составляет около 13 минут, и к этому моменту жертва уже установит SpyNote и WindRelay и приложит свою банковскую карту к телефону, совершая нежелательные платежи.

По крайней мере в одном случае злоумышленники успешно подали заявку на кредит в банке жертвы, украв не только деньги, которые были у них на счету, но и деньги, которые они могли бы заработать в будущем.

Личности нападавших на данный момент неизвестны. Мы также не знаем точно, сколько было жертв, но, учитывая сугубо персонализированный характер нападения, можно с уверенностью предположить, что их было лишь несколько.

Group-IB заявляет, что наблюдала атаки в Чехии, Словакии и Словении, что позволяет предположить, что злоумышленник сосредоточился в первую очередь на жертвах из Восточной Европы. Исследователи также заявили, что выявили 23 образца, загруженных в VirusTotal в период с ноября 2025 года по июль 2026 года. Это означает, что кампания действовала примерно семь месяцев и была нацелена на 23 человека.

«Образцы имитируют различные учреждения из целевых стран и содержат текст на языке каждой целевой страны», — сказали исследователи. "Некоторые образцы содержат персонализированные элементы пользовательского интерфейса и метки, такие как имя жертвы, похожие на персонализированную RAT. Это говорит о том, что злоумышленник, стоящий за этими кампаниями, скорее всего, имеет возможность динамически создавать вредоносные приложения, адаптированные для отдельных жертв".

Group-IB заявляет, что пользователи должны относиться к персонализированным ярлыкам приложений как к тревожному сигналу и должны применять дополнительные меры к заявкам на получение кредита.