Un nuevo malware Android de retransmisión NFC, denominado WindRelay, ha sido identificado en campañas de fraude de pagos sin contacto. Este sofisticado software malicioso opera en conjunto con el troyano de acceso remoto (RAT) conocido como SpyNote, transformando los teléfonos de las víctimas en relés NFC para capturar y transmitir datos de tarjetas en tiempo real a los atacantes. Aunque detectado inicialmente en países como República Checa, Eslovaquia y Eslovenia, la naturaleza de estos ataques de ingeniería social los hace una amenaza global relevante para cualquier usuario de dispositivos móviles.

El modus operandi de WindRelay comienza con tácticas de ingeniería social, como phishing, smishing o vishing, para persuadir a las víctimas a instalar una aplicación maliciosa mediante sideloading. Una vez comprometido el dispositivo, el actor de amenazas abusa del acceso al Servicio de Accesibilidad que SpyNote obtiene para instalar y activar WindRelay de forma silenciosa, sin interacción adicional del usuario. Posteriormente, se manipula a la víctima para que acerque su tarjeta de pago física a su propio teléfono infectado, bajo pretextos como “verificación de identidad” o “cambio de PIN”, momento en el que el malware intercepta las señales NFC de la tarjeta.

WindRelay está compuesto por dos elementos clave: un componente lector en el dispositivo de la víctima, que interactúa con la tarjeta física vía NFC, y un componente emulador en el dispositivo del atacante, que simula la tarjeta en un terminal de pago. Ambos se comunican a través de una infraestructura de comando y control (C2) sobre WebSocket, retransmitiendo en tiempo real los comandos y respuestas EMV APDU entre el terminal y la tarjeta de la víctima. Esta técnica, conocida como “Ghost Tap”, permite a los ciberdelincuentes realizar transacciones fraudulentas o retiros de efectivo, manteniendo el anonimato y escalando sus operaciones de fraude financiero.

La combinación de un RAT para control remoto, ingeniería social personalizada y un malware de retransmisión NFC para extracciones físicas, representa una evolución en las estrategias de fraude, permitiendo una doble monetización (préstamos digitales a través del RAT y compras con tarjeta física vía NFC). La personalización de los archivos APK y la fase de reconocimiento previa a la llamada aumentan significativamente la efectividad de los engaños, destacando la necesidad de una vigilancia constante ante amenazas multifacéticas.

Qué significa para tu empresa: Este tipo de ataque resalta la importancia de una estrategia de seguridad gestionada por capas que se extienda más allá del perímetro tradicional. La protección de endpoints EDR/XDR es fundamental para detectar y mitigar el comportamiento anómalo de malware como SpyNote y WindRelay en dispositivos móviles y de escritorio. Adicionalmente, la protección del correo avanzada es crucial para filtrar y bloquear los correos de phishing que suelen ser el vector inicial de estas infecciones, educando a los usuarios sobre los riesgos de la ingeniería social y las aplicaciones no verificadas.

Fuente original: The Hacker News — ver artículo →

#malware#phishing#backdoor#filtracion-datos