// TOM'S HARDWARE ITALIA — MOBILE & WEB
Android, SpyNote e WindRelay trasformano il telefono in un POS
Una nuova frode contro gli utenti Android combina SpyNote e WindRelay per controllare lo smartphone, richiedere prestiti attraverso l’app della vittima e utilizzare a distanza la sua carta di pagamento. L’attacco trasforma il telefono compromesso in un lettore contactless fraudolento, capace di inoltrare in tempo reale lo scambio con la carta verso il dispositivo dei criminali.
La catena inizia con una telefonata durante la quale il truffatore si presenta come dipendente della banca e segnala un presunto problema con la carta. La vittima viene convinta a installare manualmente SpyNote, camuffato da applicazione legittima e persino personalizzato con il suo nome. La concessione dei Servizi di Accessibilità offre quindi all’attaccante il controllo remoto del dispositivo Android.
Attraverso SpyNote, il criminale può installare WindRelay senza richiedere ulteriori interventi alla vittima. Nell’incidente analizzato da Group-IB, l’accesso è stato sfruttato per aprire l’app bancaria e ottenere un prestito intestato al proprietario del telefono. Il denaro diventa così disponibile mentre la persona resta impegnata nella conversazione con il falso operatore.
La seconda fase riguarda la carta fisica. La vittima viene invitata ad appoggiarla allo smartphone e a digitare il PIN. WindRelay usa l’interfaccia NFC del telefono per comunicare con la carta e trasferisce lo scambio verso un dispositivo controllato dal truffatore. Il flusso comprende i dati di autenticazione dinamici generati per la transazione, consentendo di effettuare acquisti presso un vero terminale di pagamento.
Il meccanismo non equivale alla semplice copia dei dati stampati sulla carta: la comunicazione viene inoltrata mentre è in corso, facendo apparire la carta della vittima presente presso il terminale utilizzato dal criminale. Questo modello si affianca alla diffusione di malware Android offerti come servizio, che abbassa la soglia tecnica necessaria per organizzare campagne di frode. Il controllo remoto e il relay contactless coprono insieme sia l’accesso al conto sia la monetizzazione immediata.
Nell’episodio ricostruito, l’intera operazione si è svolta durante una chiamata di appena 13 minuti. Le analisi hanno inoltre individuato quasi due dozzine di campioni WindRelay caricati su VirusTotal tra novembre 2025 e luglio 2026, collegati a quattro indirizzi command-and-control. Le organizzazioni imitate e le lingue impiegate indicano una concentrazione degli attacchi in Cechia, Slovacchia e Slovenia.
SpyNote e le varianti SpyMax e CypherRAT circolano almeno dal 2021 e possono sottrarre credenziali bancarie, account Google e Facebook, codici di Google Authenticator, SMS e sequenze digitate, oltre ad attivare microfono e fotocamera. Per ridurre il rischio occorre evitare gli APK fuori da Google Play provenienti da soggetti non verificati e interrompere qualsiasi chiamata bancaria che richieda installazioni urgenti, permessi sensibili, contatto tra carta e telefono oppure comunicazione del PIN.
Aggiungi Tom's Hardware alle tue fonti preferite su Google