RAČUNALNA SIGURNOST

Prevaranti mogu skinuti novac s kartice za 13 minuta. Žrtve registrirane i u Sloveniji

13.08.2026 u 14:41

Dodajte tportal.hr u omiljene izvore

Nova kampanja društvenog inženjeringa i zlonamjernog softvera cilja korisnike operativnog sustava Android, u sklopu koje kriminalci kradu podatke o karticama za plaćanje ili podizanje gotovine

Tvrtka Group-IB otkrila je novu kampanju napadad zlonamjernim softverom, koju su nazvali WindRelay. Detektirali su nekoliko uspješnih napada na žrtve u Europi, izvedenih unutar 13-minutnog telefonskog poziva.

Napad se oslanja na vještog društvenog inženjera koji vodi žrtvu kroz proces i dva soja zlonamjernog softvera: NFC relejni zlonamjerni softver WindRelay, prvi put otkriven u kolovozu 2025. godine, i SpyNote, trojanca za udaljeni pristup (RAT) koji je procurio na forumima o kibernetičkom kriminalu još 2016.

Kako napad funkcionira?

Napadač zove metu, predstavljajući se kao zaposlenik službe za korisnike u njihovoj banci, uvjeravajući žrtvu kako postoji problem s njihovom platnom karticom.

Tijekom razgovora napadač nagovara žrtvu na instalaciju verzije SpyNotea na svoj Android. Naziv datoteke uključuje ime mete, što bi, prema riječima istraživača, moglo sugerirati kako je svaka meta posebno izdvojena, što implicira određeni stupanj izviđanja prije napada.

Nakon instalacije, napadač brzo koristi RAT-ov udaljeni pristup kako bi tiho instalirao WindRelay na uređaj napadača bez njegovog znanja ili unosa, sve dok je poziv bio u tijeku.

Napadač zatim upućuje žrtvu na prislanjanje platne kartice na pametni telefon s omogućenim NFC-om i, kada se to od nje zatraži, unese svoj PIN.

WindRelay zatim bilježi podatke iz te interakcije između čipa kartice i čitača, slično načinu na koji pravi POS uređaji autoriziraju beskontaktna plaćanja. To je poznato kao razmjena uživo EMV APDU.

Kako bi lažno izvršio plaćanja koristeći ove podatke - bez fizičkog pristupa platnoj kartici ili vlasniku kartice - napadač mora imati drugi uređaj koji može koristiti ove podatke za autorizaciju plaćanja.

To bi mogao biti drugi Android koji može učitati ove podatke i prenijeti ih na POS terminal kojim upravlja napadač, a koji je povezan s lažnim trgovačkim bankovnim računom ili bankomatom.

Napadač zatim koristi snimljene podatke razmjene uživo za izvršavanje lažnih naplata na kartici žrtve, autoriziranih pomoću PIN-a koji su unijeli tijekom poziva.

Napadi u susjedstvu

Group-IB je također primijetio kako su napadači u jednom slučaju koristili svoj RAT pristup za pristup bankarskoj aplikaciji žrtve i podizanje kredita u njihovo ime.

Uočili su 23 uzorka povezana s WindRelayom između studenog 2025. i srpnja 2026., sa znakovima koji upućuju na ciljanje žrtava u Češkoj, Slovačkoj i Sloveniji.

Nisu uspjeli identificirati napadača(e) koji stoje iza zlonamjernog softvera, ali sumnjaju kako je neovisno razvijen i kako napadači vjerojatno imaju sposobnost dinamičke izgradnje zlonamjernih aplikacija prilagođenih pojedinačnim žrtvama.

Napad je sličan prethodnim kampanjama povezanim s NFC relejem, kao što su NGate 2024. i 2026. te Ghost Tap, čije su tehnike blisko povezane s WindRelayem.

Ghost Tap, također otkriven 2024., oslanja se na kineski zlonamjerni softver koji se prodaje na Telegramu.

Prema Group-IB-u, bio je odgovoran za gubitke veće od 355 tisuća američkih dolara samo između studenog 2024. i kolovoza 2025., piše Register.