Malware instala RAT e usa cartão por aproximação em fraude bancária

Uma nova campanha contra usuários Android combina o trojan SpyNote com o malware WindRelay para assumir celulares, contratar empréstimos e realizar pagamentos fraudulentos por aproximação. Em um dos casos analisados, toda a operação ocorreu durante uma ligação de apenas 13 minutos.

O ataque começa com uma ligação em que o criminoso se passa por funcionário de um banco e afirma existir um problema no cartão. A vítima é convencida a instalar um aplicativo fora da loja oficial, personalizado até mesmo com seu próprio nome.

O aplicativo contém o SpyNote, trojan de acesso remoto que abusa do Serviço de Acessibilidade do Android. Depois da instalação, o operador consegue controlar o aparelho e adicionar componentes sem novas ações da vítima.

Em seguida, o invasor instala silenciosamente o WindRelay, desenvolvido para capturar e retransmitir comunicações NFC em tempo real. A vítima é instruída a encostar o cartão no celular e inserir o PIN enquanto permanece na chamada.

Os dados NFC são enviados pela internet para outro dispositivo controlado pelos criminosos, que reproduz a comunicação diante de um terminal de pagamento real. Isso faz a transação parecer uma operação legítima com cartão presente.

No incidente investigado, o acesso remoto também foi usado para solicitar um empréstimo pelo aplicativo bancário da vítima. Pouco depois, compras físicas começaram a aparecer na conta, criando duas formas de monetização dentro da mesma fraude.

Leia mais na mesma categoria:

CibercriminososNotícias