WindRelay: Mã độc Android biến điện thoại nạn nhân thành thiết bị trung gian gian lận thanh toán
Các nhà nghiên cứu bảo mật vừa phát hiện mã độc WindRelay, một loại malware NFC relay tinh vi kết hợp cùng SpyNote RAT để thực hiện các vụ gian lận thanh toán không tiếp...
- Giọng nữ Bắc
Một dòng mã độc Android mới có khả năng chuyển tiếp giao tiếp trường gần (NFC) với tên gọi WindRelay đang trở thành mối đe dọa nghiêm trọng trong các kịch bản gian lận thanh toán không tiếp xúc. Mã độc này thường được triển khai kết hợp với Trojan truy cập từ xa (RAT) có tên là SpyNote.
Table Of Content
Cơ chế tấn công tinh vi
Theo báo cáo từ Group-IB, WindRelay được thiết kế để thu thập dữ liệu thẻ thanh toán thông qua NFC và truyền trực tiếp về cho kẻ tấn công theo thời gian thực. Quy trình tấn công thường bắt đầu bằng các chiến dịch phishing, smishing hoặc vishing để lừa nạn nhân cài đặt ứng dụng độc hại. Sau khi chiếm quyền điều khiển thông qua SpyNote, kẻ tấn công sẽ âm thầm cài đặt WindRelay mà không cần sự tương tác thêm từ người dùng.
Điểm đáng chú ý là các tệp APK được cá nhân hóa với tên của chính nạn nhân, cho thấy kẻ tấn công đã thực hiện bước thu thập thông tin (reconnaissance) kỹ lưỡng trước khi thực hiện cuộc gọi lừa đảo. Nạn nhân sau đó bị thuyết phục chạm thẻ thanh toán vào điện thoại của chính mình với lý do xác thực danh tính hoặc thay đổi mã PIN.
Cách thức hoạt động của WindRelay
Mã độc này hoạt động dựa trên hai thành phần chính đồng bộ với nhau:
- Thành phần đọc (Reader): Cài đặt trên thiết bị của nạn nhân, đóng vai trò giao tiếp với thẻ thanh toán vật lý qua NFC.
- Thành phần giả lập (Emulator): Cài đặt trên thiết bị của kẻ tấn công, giả lập thẻ của nạn nhân tại các điểm thanh toán (POS).
Hai thành phần này kết nối qua hạ tầng Command-and-Control (C2) sử dụng WebSocket, cho phép chuyển tiếp các lệnh EMV APDU giữa máy POS và thẻ của nạn nhân trong thời gian thực.
Xu hướng tấn công đa kênh
Các chuyên gia bảo mật cảnh báo rằng WindRelay đại diện cho sự tiến hóa của mã độc Android với chiến lược kiếm tiền kép: sử dụng RAT để vay tín dụng kỹ thuật số dưới tên nạn nhân, đồng thời sử dụng NFC relay để thực hiện các giao dịch thanh toán trực tiếp tại cửa hàng. Từ tháng 11/2025 đến tháng 7/2026, đã có hơn 23 mẫu WindRelay được ghi nhận trên VirusTotal, nhắm mục tiêu vào người dùng tại các quốc gia như Cộng hòa Séc, Slovakia và Slovenia.
Việc kết hợp giữa kỹ thuật xã hội (social engineering), RAT để kiểm soát thiết bị và NFC relay để rút tiền mặt cho thấy các nhóm tội phạm mạng đang ngày càng tinh vi hơn trong việc tối ưu hóa quy trình gian lận tài chính trước khi nạn nhân kịp nhận ra sự cố.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.