Android 金融詐騙近期出現結合遠端控制木馬與 NFC 中繼技術的新型攻擊手法。資安業者 Group-IB 揭露一宗實際案件,攻擊者先透過電話誘導受害者安裝已知的 Android 遠端控制木馬 SpyNote,取得手機操作權限後,再遠端安裝 WindRelay NFC 中繼惡意程式。
在這起攻擊中,犯罪者一方面操作受害者的金融應用程式申請貸款,另一方面要求受害者以實體支付卡靠近 Android 手機,利用 NFC 中繼技術竊取感應交易資料,讓攻擊者能在另一處進行刷卡消費或 ATM 提款。
假冒銀行人員發動電話攻擊
Group-IB 分析了一段長達 13 分鐘的詐騙電話錄音。攻擊者假冒銀行人員,聲稱受害者的支付卡發生問題,接著引導對方安裝 SpyNote。為降低受害者戒心,惡意程式甚至使用受害者姓名作為顯示名稱,使其看起來更像是與個人或銀行服務有關的應用程式。
SpyNote 取得 Android 無障礙服務權限後,攻擊者便能遠端操控手機,包括操作金融應用程式。攻擊者也能從官方應用程式商店以外的來源安裝 WindRelay,不需要受害者再次手動安裝,亦不必啟用螢幕分享功能。
WindRelay 如何中繼實體支付卡交易
在取得手機控制權後,攻擊者自行安裝 WindRelay,並操作受害者的金融應用程式申請貸款。隨後,攻擊者要求受害者將實體支付卡靠近 Android 手機,並輸入卡片 PIN 碼。
WindRelay 會將手機轉化為感應讀卡裝置,讀取支付卡晶片在交易過程中產生的驗證資料,再透過網路即時轉送至攻擊者手中的另一臺裝置。攻擊者可將該裝置帶到商店刷卡機或 ATM,讓刷卡機或 ATM 透過中繼連線,與受害者手上的真實支付卡完成交易驗證。
換言之,實體支付卡不必離開受害者身邊,攻擊者仍可能利用即時中繼方式完成消費或提款。這類攻擊依賴交易資料的即時傳送,而非單純複製卡片內容。
一通電話形成兩條取財管道
這宗案件的風險在於,遠端控制與 NFC 中繼被整合到同一個詐騙流程。攻擊者可透過遠端操控手機,使用受害者的金融應用程式申請貸款;同時,也能透過 WindRelay 中繼實體支付卡交易,進行消費或提款。
Group-IB 表示,案例中的受害者結束通話不久後,帳戶便出現實體支付卡交易,銀行確認相關交易與 NFC 中繼活動有關。這顯示攻擊者可能在通話期間或通話結束後,持續利用已取得的手機控制權與交易資料進行取財。
研究人員發現多個 WindRelay 樣本
除了分析上述案件,Group-IB 也在 VirusTotal 找到 23 個相關 WindRelay 樣本。這些樣本於 2025 年 11 月至 2026 年 7 月期間上傳,涉及捷克、斯洛伐克與斯洛維尼亞。
部分樣本會冒充當地機構,或加入受害者姓名等個人化資訊。研究團隊另外找到 4 個用於轉送 NFC 資料的控制伺服器 IP 位址,並確認相關樣本與多起詐騙活動有關。
攻擊流程與技術特徵
| 階段 | 攻擊者行動 | 使用技術或工具 |
|---|---|---|
| 社交工程 | 假冒銀行人員,以支付卡異常為由致電受害者 | 電話詐騙 |
| 取得手機控制權 | 誘導受害者安裝遠端控制木馬,並取得無障礙服務權限 | SpyNote |
| 部署中繼程式 | 遠端從非官方來源安裝 NFC 中繼惡意程式 | WindRelay |
| 金融取財 | 操作金融應用程式申請貸款 | 遠端控制 Android 手機 |
| 實體卡盜刷 | 要求受害者靠近支付卡並輸入 PIN 碼,再將 NFC 驗證資料轉送給攻擊者 | NFC 中繼 |
攻擊限制與防護重點
這類攻擊並非只依賴惡意程式,也需要受害者接受電話指示、安裝應用程式、授予權限,並在特定時機將實體卡靠近手機及輸入 PIN 碼。因此,要求使用者安裝非官方來源應用程式、啟用無障礙服務權限,或提供卡片與驗證資訊的可疑來電,都是重要警訊。
不過,案例也顯示,當攻擊者成功取得 Android 裝置控制權後,即使沒有開啟螢幕分享,仍可能進一步安裝其他惡意程式並操作金融應用程式。企業與金融機構除了持續強化交易監控,也需要留意遠端控制木馬與 NFC 中繼工具結合後所帶來的複合式風險。
Reference Link : ithome.com.tw




