Betrug per Anruf und App-Kombination

Android-Malware-Kombination beantragt Kredite und leitet Daten weiter

BingoMod, Android, Malware, RAT
Quelle: Mojahid Mottakin / Shutterstock.com

Group-IB hat die Android-Malware WindRelay dokumentiert, die zusammen mit SpyNote Smartphones in gefälschte Kartenlesegeräte verwandelt.

Im von Group-IB untersuchten Fall überredete ein sich als Bankmitarbeiter ausgebender Anrufer das Opfer während eines 13 Minuten dauernden Telefonats zur Installation einer manipulierten Android-App. Die Angreifer nutzten den dadurch erlangten Zugriff später auch, um über die Banking-App des Opfers eigenständig einen digitalen Kredit zu beantragen. Die verwendete SpyNote-Variante trug dabei bewusst den Namen des Opfers als App-Bezeichnung, um beim Sideloading vertrauenswürdiger statt verdächtig zu wirken. Über die missbrauchten Android-Bedienungshilfen installierte SpyNote anschließend unbemerkt eine zweite Anwendung namens WindRelay, die speziell für NFC-Relay-Betrug entwickelt wurde und das Telefon in ein gefälschtes Kartenlesegerät verwandelt.

Anzeige

Das Opfer wird dabei angewiesen, die eigene physische Zahlungskarte an das Telefon zu halten und eine PIN einzugeben, angeblich zur Sicherheitsüberprüfung der Karte. Tatsächlich erfasst die Schadsoftware den kompletten kontaktlosen EMV-Datenaustausch in Echtzeit und leitet ihn über eine vom Angreifer kontrollierte Infrastruktur an ein zweites Android-Gerät weiter, das die Karte des Opfers an einem echten Zahlungsterminal oder Geldautomaten nachbildet. Da das Terminal dabei gültige, live erzeugte kryptografische Antworten erhält, wirkt die Transaktion wie eine gewöhnliche Kartenzahlung vor Ort, eine Betrugsmethode, die auch als Ghost Tap bekannt ist.

Kontoübernahme und Kartenbetrug in einer Sitzung kombiniert

Group-IB bewertet die Methode als hochwirksames Zusammenspiel dreier Elemente: Der andauernde Anruf hält das Opfer durchgehend im Bann der Social-Engineering-Situation, SpyNote sichert dauerhafte Fernkontrolle ohne klassisches Bildschirm-Teilen, und WindRelay eröffnet einen eigenen Kanal, um eine einzelne Kartenberührung binnen Sekunden zu Geld zu machen.

Nach Angaben der Forscher wurden mit WindRelay verwandte Proben bereits Kampagnen in Tschechien, der Slowakei und Slowenien zugeordnet, insgesamt 23 zwischen November 2025 und Juli 2026 bei VirusTotal eingereichte Samples sowie vier zur Weiterleitung des NFC-Datenverkehrs genutzte Kontrollserver-Adressen.

Anzeige

Kein Bildschirm-Teilen als trügerisches Sicherheitssignal

Group-IB betont, das Fehlen einer sichtbaren Bildschirmfreigabe bedeute keineswegs das Fehlen einer Fernsteuerung. Als deutliche Warnsignale nennen die Forscher unter anderem während eines laufenden Anrufs nachträglich installierte, sogenannte sideloaded Apps, den Missbrauch der Bedienungshilfen, personalisierte App-Bezeichnungen, die schnelle Installation mehrerer Anwendungen hintereinander sowie die Kombination aus NFC-, Internet- und ungewöhnlichen geräteauslesenden Berechtigungen. Banken würden Kunden grundsätzlich nie dazu auffordern, während eines Anrufs eine APK zu installieren, Bedienungshilfen zu aktivieren oder eine physische Karte an ein Telefon zu halten; im Zweifel sollten Betroffene die Bank stets über eine offiziell bekannte Telefonnummer eigenständig zurückrufen.

(red)

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.