Malware · 45 giorni fa
La frode si consuma dentro una chiamata in corso, non su un sito finto o con una carta rubata a posteriori. In 13 minuti, WindRelay e SpyNote hanno permesso di tenere la vittima al telefono, controllare il dispositivo e monetizzare la stessa interazione con clonazione della carta e un prestito aperto a suo nome.
Il meccanismo è semplice e ingannevole: la vittima viene convinta a installare una app, il RAT apre il controllo remoto e poi il malware NFC legge il tap della carta mentre un secondo device del frodatore si presenta come la carta a un terminale reale. La conversazione resta la copertura che mantiene la vittima cooperativa mentre il traffico di pagamento viene deviato in tempo reale.
Per chi gestisce anti-frode e mobile banking, il punto è che la verifica telefonica può diventare il canale d’attacco. Non basta cercare un falso sito o una card compromessa: qui il rischio nasce dalla sessione viva, dal dispositivo in mano alla vittima e dal flusso di pagamento intercettato prima che la chiamata finisca.
4 fonti che coprono questa storia
Group-IB discovered WindRelay, a new Android malware built to capture live payment card data over NFC and relay it to attackers in real time.
WindRelay Android Malware Turns Victims' Phones Into NFC Relays for Payment Fraud
WindRelay pairs with SpyNote to relay live NFC card data from infected Android phones, enabling contactless payment fraud in real time.
Android malware combo takes out loans and relays victims' credit cards
A new Android NFC relay malware called WindRelay is being used alongside the SpyNote remote administration tool (RAT) to steal live card data and send it to attackers in real time.
WindRelay Malware Pairs With SpyNote RAT in Live-Call Scam
New WindRelay NFC malware paired with SpyNote RAT let a fraudster clone a card mid-call
Part of the PlainSec briefing for 2026-08-17