android-skadevare
Ny Android-trussel: Slik kan svindlere bruke betalingskortet ditt fra avstand
Sikkerhetsforskere har gjort nye funn på det europeiske kontinentet.
Skadevare på Android-plattformen tar mange former, og banktrojanere utgjør en stor andel av de ondsinnede programmene på den mobile plattformen.
Nå har det dukket opp nok en Android-skadevare som i verste fall kan tappe bankkontoen, opplyser sikkerhetsselskapet Group-IB (via Malwarebytes).
Selskapet oppdaget nylig en kampanje som innebærer å kombinere to forskjellige skadevaretyper på Android-plattformen til å stjele penger på en måte vi ikke ser så ofte – nemlig via NFC-løsningen som brukes til kontaktløs betaling.
NFC-skadevare og trojaner
I den nye kampanjen utgir trusselaktørene seg for å være legitime bankfunksjonærer som ringer opp ofrene for å opplyse om at det er oppdaget «problemer» med bankkortet.
For å løse problemet bes offeret om å installere programvare som bærer offerets navn for å fremstå som legitim og for å ikke vekke mistanke. Denne programvaren er imidlertid et såkalt RAT-program (remote access trojan) kalt «Spynote» – en kjent trojaner som Digi har rapportert om tidligere.
Ved hjelp av dette programmet installerer trusselaktørene deretter enda et ondsinnet program, som Group-IB har valgt å kalle «Windrelay» – som er designet for å utnytte NFC-teknologien.
Med begge disse appene aktive på samme tid, og mens telefonsamtalen fremdeles holder på, blir offeret instruert til å berøre mobilen med bankkortet for å «fikse» problemet med kortet.
Aktiv i Europa
I realiteten har Windrelay-programvaren forvandlet offerets mobil til en slags midlertidig betalingsterminal som fanger opp kortinformasjonen via NFC og deretter videresender kortdataene til en annen enhet som kontrolleres av trusselaktørene i sanntid.
Denne enheten kan så benyttes som betalingsmiddel til å gjennomføre transaksjoner eller ta ut penger fra en minibank – mer eller mindre på samme måte som om offeret selv brukte sitt eget kort med trusselaktørene som en «usynlig» mellommann.
Group-IB sporet opp ofre for angrepet i Tsjekkia, Slovakia og Slovenia, men det er ingenting i veien for at angrepstypen er i ferd med å spre seg til andre regioner. Sikkerhetsselskapet sier de har identifisert 23 ulike prover av skadevaren lastet opp på nettstedet Virus Total i perioden fra november 2025 til juli i år.
Virus Total er for ordens skyld en nettbasert tjeneste som brukes til å analysere filer og nettsteder for å avdekke ondsinnet kode ved hjelp av et stort antall antivirusverktøy.
Sjeldent, men ikke nytt
Digi har tidligere skrevet om lignende angrep. Cert Polska, Polens nasjonale responsteam for IT-sikkerhet, analyserte i fjor en ondsinnet programvare som fanger opp brukerens NFC-aktivitet og sender denne videre til trusselaktører – som så bruker dataene til å ta ut kontanter fra minibanken med sin egen enhet.
NFC-angrep har ennå begrenset omfang, men som organisasjonen European Payment Council opplyste i en rapport fra november i fjor, opplever angrepstypen – døpt «Ghost Tap» – sterk vekst.
– Denne teknikken kombinerer sosial manipulering, skadevare og NFC-formidlingsteknologi til å tilrettelegge for uautoriserte transaksjoner, som utgjør en betydelig trussel mot finansinstitusjoner og deres kunder, skriver organisasjonen i rapporten.
Flere tekniske detaljer kan man finne i Group-IBs egen gjennomgang.