A Group-IB kiberbiztonsági kutatói egy új, összetett csalási módszert azonosítottak, amelyben a támadók a WindRelay nevű NFC-relay kártevőt és a SpyNote távoli hozzáférést biztosító trójai programot (RAT) együttesen alkalmazták. A támadás célja nemcsak az áldozat mobileszközének távoli átvétele, hanem a bankkártya NFC-kommunikációjának valós idejű továbbítása és jogosulatlan tranzakciók végrehajtása is.
A támadás első lépése social engineering: a csaló banki alkalmazottnak adja ki magát, és egy bankkártyaproblémára hivatkozva ráveszi az áldozatot egy Android-alkalmazás telepítésére. A vizsgált esetben az alkalmazás valójában a SpyNote RAT egyik személyre szabott változata volt – a támadások során a támadók még az alkalmazás nevét is az áldozat nevéhez igazították, ezzel növelve annak hitelességét. A Group-IB szerint ez arra utal, hogy a támadók már a telefonhívás előtt rendelkezhettek bizonyos személyes adatokkal, például az áldozat nevével és telefonszámával.
A SpyNote telepítése után a támadó távoli hozzáférést szerezhet az eszközhöz. Ennek segítségével már az áldozat további közreműködése nélkül képes telepíteni a második kártevőt, a WindRelayt. A WindRelay kifejezetten az NFC-kommunikáció továbbítására készült. Amikor az áldozat – a csaló utasítására – a bankkártyáját a telefonjához érinti, a kártevő megszerzi a kártya és az NFC-olvasó közötti valós idejű kommunikációt. A kártevő a kártya chipje és az olvasó közötti aktuális adatcserét továbbítja az interneten keresztül egy, a támadó által kontrollált másik eszközre. Ez lehetővé teheti, hogy a támadó egy valódi POS-terminálnál vagy más fizetési ponton gyakorlatilag valós időben közvetítse az áldozat bankkártyájának NFC-kommunikációját, miközben maga a fizikai kártya az áldozatnál marad.
A Group-IB által vizsgált esetben az egész folyamat mindössze 13 percig tartott. Az áldozat ezalatt telepítette a SpyNote kártevőt, ezt követően pedig a támadó már távolról telepítette a WindRelayt. A megszerzett hozzáférést a csaló többféle módon is kihasználta: az áldozat nevében hitelt vett fel, miközben az NFC-relay segítségével bankkártyás tranzakciókat is végrehajtott. A fizikai kártyás tranzakciók röviddel a telefonhívás befejezése után jelentek meg az áldozat számláján.
A támadás egyik fontos sajátossága, hogy nincs szükség hagyományos képernyőmegosztásra. A SpyNote az Android kisegítő lehetőségeivel és egyéb engedélyeivel képes távoli hozzáférést biztosítani, ezért önmagában a képernyőmegosztás hiánya nem jelenti azt, hogy az eszköz nincs távoli irányítás alatt. A Group-IB kutatói 2025 novembere és 2026 júliusa között 23, a WindRelayhez kapcsolható támadást azonosítottak a VirusTotal rendszerében. A vizsgált alkalmazások többek között csehországi, szlovákiai és szlovéniai célpontokhoz kapcsolódtak, és egyes minták helyi intézményeket utánoztak, illetve az adott ország nyelvét használták.
A kutatók szerint a módszer arra is rámutat, hogy az NFC-relay támadások már nem feltétlenül önálló technikaként jelennek meg. A támadók social engineeringet, távoli hozzáférést biztosító kártevőket és NFC-alapú csalást kombinálnak, így egyetlen támadás során több pénzügyi csatornát is kihasználhatnak. Az eset továbbá jól példázza, hogy a modern pénzügyi csalásokban az emberi manipuláció és a technikai támadás egyre szorosabban kapcsolódik össze.