WindRelay Zararlı Yazılımı NFC Üzerinden Kredi Kartı Bilgilerini Çalıyor

Group-IB tarafından tespit edilen WindRelay, Android cihazlarda fiziksel kart verilerini NFC üzerinden ele geçirerek saldırganlara gerçek zamanlı olarak iletmek üzere tasarlanmış yeni bir zararlı yazılım olarak öne çıkıyor. Bu yazılım, kurbanın cihazına uzaktan erişim sağlayan SpyNote isimli bir uzaktan erişim truva atı (RAT) ile birlikte kullanılıyor.
Saldırı süreci, dolandırıcıların banka görevlisi taklidi yaparak kurbanı aramasıyla başlıyor. Kartta bir sorun olduğunu iddia eden saldırganlar, kurbanı adım adım yönlendirerek cihazına SpyNote uygulamasını yükletiyor. Uygulamanın kurbanın güvenini kazanması için, yazılımın ismi ve etiket bilgileri saldırganlar tarafından hedef kişinin ismine göre özel olarak özelleştirilebiliyor.
Cihazda tam kontrol sağlandıktan sonra saldırganlar, kurbanın haberi olmadan WindRelay uygulamasını sisteme dahil ediyor. Bu uygulama, NFC üzerinden kartla iletişim kurarken, internet bağlantısı aracılığıyla kart verilerini saldırganın kontrolündeki sahte bir ödeme terminaline aktarıyor. Ayrıca uygulama, kurbanın rehberine erişim ve sistem denetimi gibi kritik izinler talep ediyor.
Araştırmacılar, Kasım 2025 ile Temmuz 2026 tarihleri arasında VirusTotal üzerinde bu zararlı yazılıma ait 23 farklı örnek tespit etti. Saldırıların özellikle Çekya, Slovakya ve Slovenya'daki kullanıcıları hedef aldığı belirlendi. Uygulamaların arayüz metinleri ve isimleri, hedef ülkenin diline ve kurbanın kimliğine göre özel olarak hazırlanıyor.
Group-IB, bir vakada 13 dakikalık bir telefon görüşmesi sırasında kurbanın kendi cihazına zararlı yazılımı yüklediğini ve saldırganın bu süre zarfında kurbanın mobil bankacılık uygulaması üzerinden kredi çektiğini belirtti. İşlemler, kurbanın kendi girdiği PIN kodları ile onaylandığı için dolandırıcılık süreci görüşme boyunca fark edilmeden devam edebiliyor.
