Neue Android-Malware-Kette macht aus Bank-Support-Betrug NFC-Kartenbetrug

Forscher haben eine Android-Malware-Kette entdeckt, die SpyNote und WindRelay kombiniert, um die Fernsteuerung von Smartphones, Bankbetrug und den Missbrauch von NFC-Karten in Echtzeit zu ermöglichen.

Aug 14, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ein Bedrohungsakteur benötigte nur 13 Minuten, um aus einem routinemäßigen Bank-Supportanruf einen kontaktlosen Kartenbetrug in Echtzeit zu machen.

Group-IB stellte Malware fest, die in einer Kampagne gegen Opfer über gefälschte Bank-Supportanrufe eingesetzt wurde. Dabei überzeugten die Angreifer die Betroffenen, Schadsoftware auf ihren Android-Geräten zu installieren. Sobald das Smartphone kompromittiert war, verfügten die Angreifer über eine Plattform für Finanzbetrug.

Die Kampagne spiegelt einen breiteren Wandel beim mobilen Betrug hin zu Angriffen wider, die die Kompromittierung von Geräten mit Zahlungstechnologie verknüpfen. NFC-fähige Malware hat sich bereits zu einer wachsenden Bedrohung entwickelt, doch WindRelay zeigt, wie sich diese Technik mit einer weiteren Schadsoftware zu einem umfassenderen Betrugsangriff verbinden lässt.

Ein kompromittiertes Smartphone, zwei Möglichkeiten, Geld zu stehlen

Der Angriff beginnt mit Social Engineering. Im von Group-IB untersuchten Fall nutzten die Kriminellen einen Anruf, um das Opfer zur Installation einer scheinbar legitimen App zu bewegen.

Group-IB stellte fest, dass es sich bei der App um eine angepasste Version von SpyNote, einem Android-Trojaner für den Fernzugriff (RAT), handelte. Um den Versuch glaubwürdiger zu machen, personalisierten die Angreifer die Malware mit Informationen über das Ziel, darunter dem Namen des Opfers.

Die SpyNote-App wurde per Sideloading installiert, das heißt, sie stammte nicht aus dem offiziellen Google Play Store. Außerdem wurde das Opfer dazu gebracht, die Berechtigung für den Android-Bedienungshilfedienst zu erteilen, wodurch der Angreifer aus der Ferne auf die Bildschirminhalte zugreifen konnte.

Dieser Zugriff war der Wendepunkt. Sobald SpyNote ausgeführt wurde, konnte der Angreifer das Smartphone aus der Ferne steuern und WindRelay installieren.

Die beiden Schadprogramme erfüllten bei demselben Angriff daher unterschiedliche Rollen: SpyNote steuerte das Smartphone, während WindRelay den Kartenbetrug übernahm.

Advertisement

Group-IB stellte fest, dass die Angreifer im Namen des Opfers einen Kredit aufnahmen und WindRelay zur Übermittlung von NFC-Transaktionen in Echtzeit nutzten, nachdem sie das Opfer angewiesen hatten, eine Zahlung vorzunehmen.

Das Ergebnis war ein einziger Angriff, der herkömmlichen Bankbetrug mit kontaktlosem Kartenbetrug kombinierte, statt sich zum Diebstahl von Geld nur auf einen einzigen Weg zu verlassen.

Warum ein derart komplexer Angriff trotzdem funktionieren konnte

Ein interessanter Aspekt dieser Kampagne ist, wie komplex sie wirkt und wie effektiv sie dennoch ist. Der Angreifer muss zunächst das Ziel ausspionieren, bevor er den Anruf startet. Er muss das Opfer nicht nur dazu bringen, eine App zu installieren, sondern sie auch per Sideloading zu beziehen und seine Zahlungskarte zu verwenden.

Jeder Schritt erfordert eine andere Art von Täuschung, damit er funktioniert.

windRelay NFC
Image: Group-IB

Das erklärt, warum die Kampagne nicht einfach deshalb abgetan werden sollte, weil dafür mehrere Dinge zusammenpassen müssen. Sobald der Angreifer das Opfer davon überzeugt hat, dem Anruf zu vertrauen und SpyNote die nötigen Berechtigungen zu erteilen, läuft ein Großteil des restlichen Vorgangs aus der Ferne ab.

Google empfiehlt, Apps über Google Play zu beziehen und warnt, dass Software aus anderen Quellen Geräte und persönliche Daten gefährden kann.

WindRelay ist nicht deshalb bemerkenswert, weil es eine völlig neue Form des Betrugs einführt, sondern weil es mehrere bestehende Techniken zu einem schnell ablaufenden Angriff verbindet. Ein gefälschter Supportanruf kann innerhalb weniger Minuten zur Fernsteuerung eines Geräts, zu Bankbetrug und zum Missbrauch von NFC in Echtzeit führen.

Für Nutzer kommt das deutlichste Warnsignal viel früher: Ein Bankmitarbeiter sollte nicht von Ihnen verlangen, eine App per Sideloading zu installieren, den Zugriff auf Bedienungshilfen zu gewähren oder Ihre Zahlungskarte zur Lösung eines Supportproblems zu verwenden.

Weitere Nachrichten: Forscher warnen, dass Angreifer möglicherweise synchronisierte, im Google Password Manager gespeicherte Passkeys missbrauchen können, wodurch ein kompromittiertes Google-Konto zu einem umfassenderen Authentifizierungsrisiko werden könnte.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.