SpyNote e WindRelay: l’attacco Android che combina prestiti fraudolenti e relay NFC
Malware

Imagen ilustrativa generada con IA

SpyNote y WindRelay: el ataque contra Android que combina préstamos fraudulentos y relay NFC

Análisis del ataque Android con SpyNote y WindRelay que usa llamadas falsas para fraude NFC y préstamos fraudulentos.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

La estafa comienza con una falsa llamada del banco

Un ataque contra Android analizado recientemente por Group-IB combina el RAT SpyNote con WindRelay, un malware diseñado para retransmitir comunicaciones NFC. La operación fue descrita el 12 de agosto de 2026.

El estafador contactó con la víctima haciéndose pasar por un empleado bancario y alegando que había un problema con su tarjeta. Durante una llamada de 13 minutos, convenció al usuario para instalar mediante sideload un APK presentado como una aplicación legítima. El nombre de la aplicación se había personalizado con el de la víctima.

La aplicación instala SpyNote y solicita acceso a Accessibility Service, un permiso que permite observar y controlar numerosas funciones del dispositivo. Una vez obtenido el control remoto, el atacante instaló WindRelay sin que fueran necesarias más acciones por parte del usuario.

SpyNote controla el smartphone y la aplicación bancaria

SpyNote es un RAT para Android conocido al menos desde 2021. Entre las variantes citadas figuran SpyMax y CypherRAT; las detecciones aumentaron entre finales de 2022 y principios de 2023, tras la publicación de su código fuente.

El malware puede robar:

  • datos y credenciales bancarias;
  • cuentas de Facebook y Google;
  • códigos de Google Authenticator;
  • SMS y pulsaciones del teclado;
  • ubicación GPS.

También puede activar el micrófono y la cámara. En el caso analizado, el acceso remoto permitió al ciberdelincuente utilizar la aplicación bancaria de la víctima para solicitar un préstamo a su nombre.

No se han hecho públicas las versiones exactas de los componentes utilizados en el ataque.

WindRelay convierte el teléfono en un relay contactless

La segunda fase utiliza WindRelay. El malware hace que el smartphone comprometido se comunique con la tarjeta de pago acercada por la víctima y transfiere en tiempo real al dispositivo del atacante los datos intercambiados mediante NFC.

El flujo también incluye los elementos de autenticación específicos de la transacción. De este modo, el agresor puede utilizar la información recibida en un terminal de pago real, mientras guía a la víctima para que acerque la tarjeta al teléfono y comunique también el PIN.

El relay puede pasar relativamente desapercibido: la tarjeta permanece cerca del smartphone de la víctima, pero el dispositivo del atacante actúa como contraparte remota. Las transacciones observadas fueron autorizadas con el PIN proporcionado por la víctima.

La técnica podría reutilizarse para otros fraudes o, en determinadas condiciones, para retirar efectivo de cajeros automáticos. La viabilidad depende de los datos obtenidos y del procedimiento empleado.

Muestras y zona objetivo

Group-IB identificó casi dos docenas de muestras de WindRelay subidas a VirusTotal entre noviembre de 2025 y julio de 2026. Las muestras se comunicaban con cuatro direcciones IP de comando y control.

El targeting parece concentrarse en Chequia, Eslovaquia y Eslovenia, según las organizaciones suplantadas y los idiomas utilizados durante las llamadas. WindRelay forma parte de una secuencia de malware NFC que también incluye NFCShare, NGate, SuperCard X y RelayNFC.

La combinación con SpyNote amplía el modelo delictivo: el mismo acceso permite controlar el dispositivo, operar en los servicios bancarios y monetizar directamente los datos NFC. El ataque no requiere necesariamente compartir la pantalla ni utilizar VNC.

Cómo reducir el riesgo

  • Instalar aplicaciones preferentemente desde Google Play y no desde APK recibidos durante llamadas o mensajes.
  • No conceder acceso a Accessibility Service a aplicaciones cuyo origen o función no esté clara.
  • Prestar especial atención a las solicitudes de acceso NFC y a otros permisos de alto riesgo.
  • Interrumpir las llamadas bancarias que impongan urgencia o indiquen procedimientos inusuales.
  • Llamar al banco utilizando el número publicado en su sitio web oficial.
  • No comunicar nunca por teléfono el PIN de la tarjeta.
  • No acercar la tarjeta al teléfono ni autorizar operaciones siguiendo instrucciones no verificadas.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosSpyNoteWindRelayAndroidfraude NFCpréstamo fraudulentomalwareciberataque
Volver al inicio