Una astuta combinación de aplicaciones también está vaciando las cuentas bancarias en Eslovenia.
Expertos en ciberseguridad de Group-IB han revelado una nueva y extremadamente peligrosa combinación táctica de herramientas maliciosas para el sistema operativo móvil Android. Se trata de una combinación de la conocida herramienta de control remoto SpyNote y el programa más reciente WindRelay, que explota la tecnología NFC. El objetivo principal de los atacantes es interceptar datos de tarjetas bancarias en tiempo real y tomar el control del dispositivo de la víctima.
El ataque suele comenzar con una llamada telefónica tradicional. El estafador se hace pasar por un empleado del banco y convence a la víctima de que hay un problema con su tarjeta de pago. Para que la estafa parezca lo más convincente posible, el atacante envía a la víctima una aplicación personalizada que incluso incluye su nombre. Una vez que el usuario instala manualmente esta aplicación y le otorga acceso a los servicios de accesibilidad, el estafador obtiene el control remoto total del teléfono.
En el siguiente paso, el atacante instala la herramienta WindRelay en el teléfono sin el conocimiento del usuario y solicita un préstamo en nombre de la víctima a través de una aplicación bancaria. A continuación, se le indica a la víctima que acerque su tarjeta bancaria física al teléfono e introduzca su PIN. En ese momento, WindRelay convierte el teléfono en un lector de tarjetas falso. Todos los datos de la transacción sin contacto, incluida la información de seguridad, se transmiten en tiempo real al dispositivo del atacante, quien puede utilizarlos para realizar compras en un terminal de pago real o incluso retirar efectivo.
Curiosamente, los atacantes no necesitan compartir pantalla ni realizar transmisiones en directo para llevar a cabo la estafa, sino que se basan únicamente en la presión psicológica durante una conversación telefónica. La herramienta SpyNote, disponible desde 2021, es capaz de robar contraseñas, interceptar mensajes SMS, códigos de autenticación de dos factores e incluso activar el micrófono y la cámara.
Los analistas de seguridad registraron casi dos décimas partes de las muestras de WindRelay entre noviembre de 2025 y julio de 2026. Según el idioma utilizado y las marcas bancarias que imitan los atacantes, los principales objetivos de esta oleada de ataques son los usuarios de la República Checa, Eslovaquia y Eslovenia.




















