TGViewer
in2security in2security @intosecurity · 11.9K subscribers
Post #1470 2.75K
Мошенники превратили телефон в удлинитель для банковской карты
Жертве позвонил «сотрудник банка» и сообщил о проблеме с картой.
Для проверки он попросил установить приложение на Android. Не приложение с логотипом банка и не безликую «службу безопасности».
Оно называлось именем самой жертвы.
Небольшая, но эффективная деталь: если на экране появляется приложение с вашим именем, значит звонящий вроде бы действительно знает, с кем разговаривает. На самом деле мошенники заранее получили имя и номер телефона, а затем собрали персональную версию вредоносного APK с помощью готового конструктора.
Через 13 минут после начала разговора на имя жертвы уже был оформлен кредит, а её банковская карта использовалась для покупок в другом месте.
При этом карта всё время оставалась у владельца.
Первое установленное приложение содержало троян удалённого доступа SpyNote.
Получив разрешение на использование специальных возможностей Android, мошенник смог управлять телефоном и самостоятельно установить второе приложение - новый вредонос WindRelay.
Жертве больше ничего скачивать не пришлось.
На экране также не появлялась привычная индикация трансляции или удалённого просмотра. Телефон уже находился под управлением преступника, но визуально это не выглядело как сеанс удалённой помощи.
Дальше «сотрудник банка» попросил приложить физическую карту к задней части телефона и ввести PIN-код.
Якобы для проверки карты.
На самом деле телефон превратился в удалённый бесконтактный терминал.
WindRelay считывал не просто номер карты, а весь живой обмен данными между её чипом и NFC-модулем телефона. В том числе одноразовые криптографические данные, которые карта создаёт для конкретной операции.
Этот обмен немедленно передавался через интернет на второй телефон в руках сообщника.
Тот прикладывал своё устройство к настоящему POS-терминалу в магазине. Терминал отправлял запрос на телефон преступника, телефон преступника - на смартфон жертвы, смартфон жертвы - на настоящую банковскую карту.
Ответ возвращался по той же цепочке.
Для магазина всё выглядело так, будто карта физически находится возле кассы.
Фактически настоящая карта и настоящий терминал продолжали разговаривать друг с другом. Просто между ними внезапно появились интернет, два смартфона и несколько преступников.
Это не классическое клонирование карты.
Украденный номер можно заблокировать, а сохранённые данные - попытаться использовать позднее. Здесь преступникам нужен живой сеанс: карта жертвы в реальном времени подтверждает операцию, которая проводится в другом месте.
Можно сказать, что мошенники не копируют карту.
Они делают её дистанционно длиннее.
Пока один участник схемы проводил покупки через физический терминал, другой использовал удалённый доступ к официальному банковскому приложению и оформлял кредит на имя жертвы.
Один звонок принёс сразу два канала монетизации:
- деньги, которые уже находились на карте;
- деньги, которых у жертвы ещё не было, но которые банк согласился ей одолжить.
Современные мошенники больше не ограничиваются остатком на счёте.
В добычу превращается ещё и кредитоспособность человека.
Вся операция заняла 13 минут.
В течение этого времени жертва оставалась на линии и выполняла инструкции. Для неё происходящее выглядело как последовательная банковская процедура:
установить персональное приложение, подтвердить разрешения, приложить карту, ввести PIN.
Для преступников это была работа управляемого оборудования.
Жертва одновременно предоставила им:
- заражённый смартфон;
- авторизованное банковское приложение;
- настоящую платёжную карту;
- PIN-код;
- и собственное присутствие на линии, необходимое для прохождения каждого следующего этапа.
То есть человека не просто обманули.
Его временно включили в инфраструктуру преступной операции.
Главный индикатор такой атаки находится не в названии приложения и даже не в номере звонящего.
Это сама последовательность требований.
Если человек, который сам вам позвонил, просит:
- установить приложение не из официального магазина;
- включить для него специальные возможности Android;
- приложить банковскую карту к телефону;
- ввести PIN или провести «проверочную» операцию,
то перед вами не банковская процедура.
Перед вами сборка платёжной инфраструктуры на дому.
Раньше преступнику требовалось украсть карту или хотя бы приблизиться к ней.
Теперь карта может спокойно лежать в руке владельца.
Физически она никуда не исчезает.
Исчезает только расстояние между ней и чужим терминалом.
  • 🔥 13
  • ❤ 8
  • 💯 6
  • 👍 1
  • 🙏 1
More from @intosecurity
  1. Oct 6, 2026О фейковых инвестплатформах мы писали десятки раз. Но там надо хоть на сайт зайти, а потом…
  2. Oct 5, 2026Горячие новости. Публикуем небольшое интервью с представителями группировки datasuckers, к…
  3. Aug 19, 2026Смотрите, какой интересный сайт попался. На нём предлагают скачать YouTube, который якобы…
  4. Aug 17, 2026Прекрасная история о том, как пострадавшая компания сама помогла продавцу утечки доказать,…
  5. Aug 17, 2026Давненько не было нормального фишинга для кражи доступа в личный кабинет клиента банка, а…
  6. Aug 13, 2026Любопытный бизнес по продаже фейковых авиабилетов кто-то затеял. Причем тут сразу говорят,…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →