Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Estafadores clonan tarjetas contactless y autorizan pagos en solo 13 minutos


Una nueva campaña de ingeniería social llamada WindRelay engaña a usuarios de Android para instalar malware y robar datos bancarios. Mediante llamadas telefónicas y el uso de un troyano y un relé NFC, los atacantes capturan el PIN y la información de la tarjeta para realizar pagos o retiros fraudulentos. Esta sofisticada técnica permite ejecutar transacciones en tiempo real simulando la presencia física de la tarjeta.





Una nueva campaña de ingeniería social y malware tiene como objetivo a los usuarios de Android, robando detalles de tarjetas para realizar pagos o retirar efectivo. Group-IB descubrió la campaña, denominándola WindRelay, y encontró que se llevaron a cabo varios ataques exitosos contra víctimas europeas en el lapso de una llamada telefónica de 13 minutos.

El ataque se basa en un ingeniero social experto que guía a la víctima a través del proceso y dos cepas de malware: un malware de relé NFC llamado WindRelay, descubierto por primera vez en agosto de 2025, y SpyNote, un troyano de acceso remoto (RAT) que se filtró en foros de cibercrimen ya en 2016.

Funciona así: el atacante llama al objetivo haciéndose pasar por un empleado del servicio de asistencia de su banco, convenciendo a la víctima de que hay un problema con su tarjeta de pago.

Mientras siguen al teléfono, el atacante logra que el objetivo instale una versión de SpyNote en su dispositivo Android. El nombre del archivo incluye el nombre del objetivo, lo que según los investigadores podría sugerir que cada objetivo es seleccionado específicamente y que se ha llevado a cabo un grado de reconocimiento previo al ataque.

Una vez instalado, el atacante utiliza rápidamente el acceso remoto del RAT para instalar silenciosamente WindRelay en el dispositivo del atacante sin el conocimiento ni la intervención de la víctima, todo mientras la llamada seguía en curso.

A continuación, el atacante indica al objetivo que acerque su tarjeta de pago a su smartphone con NFC y que, cuando se le solicite, introduzca su PIN.

WindRelay captura entonces los datos de esa interacción entre el chip de la tarjeta y el lector, de forma similar a como las máquinas de punto de venta genuinas autorizan los pagos sin contacto. Esto se conoce como un intercambio EMV APDU en vivo.

Para realizar pagos fraudulentos utilizando estos datos, sin acceso físico a la tarjeta de pago ni al titular de la misma, el atacante debe disponer de un segundo dispositivo capaz de utilizar estos datos para autorizar un pago.

Este podría ser un segundo smartphone Android capaz de cargar estos datos y transmitirlos a un terminal POS controlado por el atacante, vinculado a una cuenta bancaria comercial fraudulenta, o un cajero automático.

El atacante utiliza entonces los datos del intercambio en vivo capturados para ejecutar cargos fraudulentos en la tarjeta de la víctima, autorizados mediante el PIN que esta introdujo durante la llamada.

Group-IB señaló en su informe : "En efecto, la tarjeta de la víctima y el terminal real siguen hablando directamente entre sí; la configuración del estafador es solo un relé invisible intermedio, que pasa el intercambio de un lado a otro a distancia.

"Debido a que el terminal está completando genuinamente un saludo en vivo con una tarjeta real, la transacción se procesa y el retiro o la compra se realizan con normalidad".

Reforzando su acceso, Group-IB también señaló que los atacantes, en un caso, utilizaron su acceso RAT para acceder a la aplicación bancaria de la víctima y solicitar préstamos a su nombre.

Los investigadores también afirmaron haber observado 23 muestras relacionadas con WindRelay subidas a VirusTotal entre noviembre de 2025 y julio de 2026, con indicios que apuntan a víctimas en Chequia, Eslovaquia y Eslovenia.

No pudieron identificar al atacante o atacantes detrás del malware, aunque afirmaron que fue desarrollado de forma independiente y que las muestras subidas a VirusTotal contenían elementos de interfaz de usuario únicos, como el nombre de la víctima, al igual que con el RAT.

"Esto sugiere que el actor de la amenaza detrás de estas campañas probablemente tiene la capacidad de construir dinámicamente aplicaciones maliciosas adaptadas a víctimas individuales", afirmó Group-IB.

"Este caso demuestra que el fraude moderno rara vez depende de una sola técnica", añadió. "Aquí, el estafador combinó tres capacidades en una sola sesión: una llamada de ingeniería social en vivo, un RAT personalizado para el control remoto del dispositivo y un malware de relé NFC para la extracción física de efectivo.

"El estafador también utilizó estas capacidades para atacar dos canales de pago distintos: un préstamo digital y compras con tarjeta presente, antes de que el banco o la víctima pudieran reaccionar".

El ataque es similar a campañas anteriores relacionadas con el relé NFC, como NGate en 2024 (y más recientemente en 2026 ), y Ghost Tap , cuyas técnicas se alinean estrechamente con WindRelay.

Ghost Tap, también descubierto en 2024, se basa en un malware chino vendido en las comunidades de Telegram de cibercrimen del país y, según Group-IB, fue responsable de pérdidas superiores a 355.000 dólares solo entre noviembre de 2024 y agosto de 2025.

Fuente:
TheRegister

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.