Une combinaison sournoise d'applications vide également les comptes bancaires en Slovénie.
Les experts en cybersécurité de Group-IB ont révélé une nouvelle combinaison tactique extrêmement dangereuse d'outils malveillants pour le système d'exploitation mobile Android. Il s'agit d'une association du logiciel de contrôle à distance bien connu SpyNote et du programme plus récent WindRelay, qui exploite la technologie NFC. L'objectif principal des attaquants est d'intercepter les données de cartes bancaires en temps réel et de prendre le contrôle de l'appareil de la victime.
L'attaque commence généralement par un appel téléphonique classique. L'escroc se fait passer pour un employé de banque et persuade la victime qu'il y a un problème avec sa carte bancaire. Pour rendre l'escroquerie aussi convaincante que possible, il envoie à la victime une application personnalisée qui inclut même son nom. Une fois que l'utilisateur installe manuellement cette application et lui accorde l'accès aux services d'accessibilité, l'escroc obtient le contrôle total du téléphone à distance.
Dans l'étape suivante, l'attaquant installe l'outil WindRelay sur le téléphone à l'insu de l'utilisateur et effectue une demande de prêt en son nom via une application bancaire. La victime est alors invitée à présenter sa carte bancaire physique devant le téléphone et à saisir son code PIN. À ce moment-là, WindRelay transforme le téléphone en un faux lecteur de carte. Toutes les données de transaction sans contact, y compris les informations de sécurité, sont transmises en temps réel à l'appareil de l'attaquant, qui peut ensuite les utiliser pour effectuer des achats à un véritable terminal de paiement, voire retirer de l'argent.
Il est intéressant de noter que les attaquants n'ont pas besoin de systèmes complexes de partage d'écran ou de diffusion en direct pour mener à bien leur escroquerie ; ils s'appuient uniquement sur la pression psychologique exercée lors d'une conversation téléphonique. L'outil SpyNote, qui existe depuis 2021, est capable de voler des mots de passe, d'intercepter des SMS, des codes d'authentification à deux facteurs, et même d'activer le microphone et la caméra.
Les analystes de sécurité ont enregistré près des deux dixièmes des échantillons WindRelay entre novembre 2025 et juillet 2026. D'après le langage utilisé et les marques bancaires imitées par les attaquants, les principales cibles de cette vague d'attaques sont les utilisateurs de République tchèque, de Slovaquie et de Slovénie.





















