WindRelay: malware instala RAT e usa cartão por aproximação em fraude bancária

WindRelay

Uma nova campanha de malware contra usuários de Android chama atenção pela combinação de acesso remoto ao celular, engenharia social e fraude com pagamentos por aproximação. O ataque utiliza o trojan SpyNote em conjunto com o WindRelay, permitindo que criminosos assumam o controle do dispositivo, realizem operações bancárias e até utilizem informações transmitidas por NFC para efetuar compras presenciais.

Segundo a investigação do caso, uma das vítimas teve o celular comprometido durante uma ligação telefônica que durou apenas 13 minutos. O episódio mostra como golpes cada vez mais sofisticados conseguem transformar uma simples conversa telefônica em uma invasão completa do dispositivo.

Como funciona o golpe do WindRelay

A fraude começa com uma ligação aparentemente legítima. O criminoso se apresenta como funcionário de uma instituição financeira e informa à vítima que existe algum problema relacionado ao cartão bancário.

A partir desse pretexto, o golpista orienta a instalação de um aplicativo que não está disponível na loja oficial do Android. Para aumentar a credibilidade, o programa malicioso pode ser personalizado com informações da própria vítima, inclusive o nome utilizado durante a abordagem.

Essa técnica combina engenharia social com malware para diminuir a desconfiança do usuário.

SpyNote assume o controle do Android

Depois que o aplicativo é instalado, entra em ação o SpyNote, um trojan de acesso remoto conhecido por abusar dos recursos de acessibilidade do Android.

Ao conseguir as permissões necessárias, o criminoso passa a interagir remotamente com o aparelho. Dessa maneira, ações que normalmente exigiriam a participação do usuário podem ser realizadas pelo operador.

O acesso remoto também permite que componentes adicionais sejam instalados no dispositivo sem que a vítima perceba claramente o que está acontecendo.

O papel do WindRelay

É nesse momento que o WindRelay ganha importância dentro da operação.

O malware foi utilizado para capturar e retransmitir comunicações NFC em tempo real. NFC é a tecnologia empregada em pagamentos por aproximação, permitindo a comunicação entre cartões, celulares e terminais compatíveis.

A vítima é orientada pelo criminoso a aproximar o cartão físico do smartphone e informar o PIN quando solicitado. Enquanto isso, os dados da comunicação NFC são transmitidos pela internet para outro dispositivo controlado pelos fraudadores.

O resultado é uma espécie de ponte entre o cartão da vítima e um terminal de pagamento real.

Como o pagamento por aproximação é explorado

O funcionamento do golpe pode ser entendido em algumas etapas.

Primeiro, o cartão da vítima estabelece uma comunicação NFC com o smartphone comprometido. Em seguida, o WindRelay captura e retransmite essa comunicação pela internet.

Do outro lado, os criminosos utilizam outro dispositivo para reproduzir a comunicação diante de um terminal de pagamento.

Isso pode fazer com que a transação pareça uma compra presencial legítima, embora o cartão esteja fisicamente com a vítima.

EtapaAção realizadaObjetivo do criminoso
1Ligação falsa do bancoGanhar confiança
2Instalação do aplicativoIntroduzir o malware
3Permissões de acessibilidadeObter controle do aparelho
4Instalação do WindRelayCapturar e retransmitir NFC
5Aproximação do cartãoObter a comunicação necessária
6Retransmissão dos dadosViabilizar pagamento remoto
7Compra presencialMonetizar a fraude

Uma única invasão, várias formas de lucro

Um dos aspectos mais preocupantes da campanha é que os criminosos não dependem de apenas uma modalidade de fraude.

No caso analisado, o acesso remoto ao smartphone também foi utilizado para solicitar um empréstimo diretamente pelo aplicativo bancário da vítima.

Pouco depois, compras físicas começaram a aparecer na conta.

Isso significa que o comprometimento do dispositivo pode abrir caminho simultaneamente para diferentes formas de monetização.

Empréstimos e pagamentos fraudulentos

O cenário demonstra por que o comprometimento de smartphones passou a representar um risco tão significativo para usuários de serviços financeiros.

Se o invasor consegue controlar o dispositivo, observar informações exibidas na tela e interagir com aplicativos, uma grande quantidade de operações pode ficar exposta.

Vetor de fraudePossível consequência
Acesso remotoControle do smartphone
Aplicativo bancárioTransferências e empréstimos fraudulentos
NFCPagamentos por aproximação
Engenharia socialObtenção de informações e permissões
Aplicativo fora da lojaInstalação de software malicioso

Por que esse ataque é tão perigoso?

A combinação entre engenharia social, RAT e NFC torna o ataque particularmente eficiente.

Um RAT, sigla para Remote Access Trojan, é um malware desenvolvido para permitir que um invasor controle ou monitore um dispositivo remotamente.

No caso do SpyNote, o acesso remoto funciona como uma porta de entrada para o restante da operação. O WindRelay, por sua vez, amplia o potencial da fraude ao explorar a comunicação NFC.

O mais preocupante é que a vítima pode acreditar que está simplesmente seguindo orientações de um suposto funcionário do banco.

Engenharia social continua sendo uma arma poderosa

Mesmo com sistemas bancários cada vez mais protegidos, o usuário continua sendo um dos principais alvos dos criminosos.

Uma ligação convincente, combinada com informações pessoais e uma falsa situação de emergência, pode fazer com que a vítima instale um aplicativo perigoso voluntariamente.

Por isso, segurança da informação não depende apenas de antivírus ou sistemas bancários. O comportamento do usuário também é uma camada fundamental de proteção.

Como se proteger contra o WindRelay e golpes semelhantes

A primeira recomendação é simples: bancos não devem solicitar que clientes instalem aplicativos desconhecidos enviados durante uma ligação.

Aplicativos financeiros devem ser instalados preferencialmente pelas lojas oficiais e, mesmo assim, o usuário precisa verificar cuidadosamente o desenvolvedor e as permissões solicitadas.

Nunca forneça acesso de acessibilidade sem necessidade

Permissões de acessibilidade podem ser extremamente poderosas. Elas existem para auxiliar usuários com necessidades específicas, mas também podem ser abusadas por malware.

Se um aplicativo aparentemente relacionado ao banco solicitar uma permissão incomum, interrompa o procedimento e procure o banco pelos canais oficiais.

Desconfie de ligações urgentes

Fraudadores frequentemente utilizam pressão psicológica.

Frases como “seu cartão está sendo utilizado”, “sua conta será bloqueada” ou “precisamos corrigir seu cadastro imediatamente” podem ser utilizadas para provocar uma reação impulsiva.

Em uma situação assim, desligue a ligação e entre em contato diretamente com a instituição financeira utilizando o aplicativo oficial, telefone presente no cartão ou site oficial.

Segurança da informação começa antes do ataque

O caso envolvendo WindRelay mostra que a segurança da informação precisa considerar não apenas computadores e servidores, mas também smartphones, aplicativos bancários e dispositivos utilizados para autenticação e pagamentos.

Uma política eficiente de segurança da informação deve combinar tecnologia, conscientização e procedimentos.

Empresas também precisam orientar funcionários e clientes sobre ataques baseados em engenharia social, principalmente aqueles que envolvem instalação de aplicativos e concessão de permissões.

O que fazer se o celular apresentar sinais de comprometimento?

Caso o usuário suspeite que o smartphone foi invadido, algumas medidas devem ser tomadas rapidamente.

Primeiro, interrompa a comunicação com o suposto atendente e evite realizar novas operações bancárias pelo dispositivo comprometido.

Depois, utilize outro aparelho confiável para entrar em contato com o banco e solicitar o bloqueio ou monitoramento das operações.

Também é importante verificar empréstimos, transferências, pagamentos e compras recentes.

Se houver indícios de comprometimento por malware, o aparelho deve ser analisado e, dependendo do caso, restaurado para as configurações de fábrica.

Sinal de alertaO que fazer
Aplicativo desconhecidoDesinstalar após orientação técnica
Permissão de acessibilidade inesperadaRevogar imediatamente
Operações bancárias desconhecidasContatar o banco
Compras não reconhecidasBloquear cartão e contestar
Comportamento estranho do aparelhoRealizar análise de segurança
Ligação suspeitaEncerrar contato

WindRelay mostra evolução das fraudes digitais

O caso do WindRelay evidencia uma mudança importante no cenário das ameaças digitais. Os criminosos não estão apenas tentando roubar senhas ou dados bancários.

Agora, campanhas podem combinar controle remoto do dispositivo, engenharia social, aplicativos financeiros e comunicação NFC para transformar um smartphone em uma ferramenta utilizada na própria fraude.

Para usuários e organizações, a principal lição é clara: nenhuma ligação aparentemente urgente deve justificar a instalação de aplicativos desconhecidos ou a concessão de permissões excessivas.

Investir em segurança da informação, manter dispositivos atualizados e desenvolver hábitos digitais mais seguros são medidas essenciais para reduzir o risco.

A combinação entre SpyNote e WindRelay demonstra como ataques modernos podem ser rápidos, silenciosos e financeiramente devastadores. Em apenas alguns minutos, uma conversa aparentemente comum pode evoluir para o comprometimento completo de um smartphone e gerar múltiplas perdas financeiras.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Compartilhe esse conteúdo em suas redes sociais

Luis Paulo

Me chamo Luis Paulo sou apaixonado por tecnologia e Inteligência Artificial, sou formado em Redes de Computadores pós graduado em Lei Geral de Proteção de Dados Pessoais (LGPD). Possuo varias certificação na área de tecnologia, compartilho ideias, curiosidade, conhecimentos e insigths do mundo digital. Para informações ao meu respeito acesse minha pagina do meu LinKedin.