Un nuovo attacco contro smartphone Android sta attirando l’attenzione degli esperti di sicurezza perché unisce ingegneria sociale e malware in una catena molto efficace. L’obiettivo è rubare i dati delle carte di credito e sfruttarli per compiere transazioni fraudolente in tempo reale.
Secondo quanto emerso, i criminali convincono la vittima a installare un’app apparentemente utile, ma in realtà si tratta di SpyNote, un RAT capace di ottenere un controllo remoto del dispositivo. Una volta dentro lo smartphone, gli aggressori scaricano anche WindRelay, un malware pensato per intercettare i dati dei pagamenti contactless tramite chip NFC.
Android sotto attacco con SpyNote e WindRelay
La truffa inizia con una telefonata. I malintenzionati si spacciano per operatori della banca e spiegano che esiste un presunto problema con la carta di credito. Per risolverlo, chiedono all’utente di installare un’app e di seguire istruzioni precise. In questo modo la vittima esegue il sideloading di un file APK, spesso personalizzato con il proprio nome per sembrare più credibile.
SpyNote è noto per le sue capacità invasive: può sottrarre credenziali di account, leggere SMS, monitorare la posizione, registrare i tasti premuti e attivare microfono o fotocamera. In questo caso, però, viene usato soprattutto per permettere ai criminali di agire da remoto mentre la vittima resta al telefono, ignara di ciò che sta accadendo sul dispositivo.
Come viene rubata la carta di credito
Dopo aver ottenuto l’accesso, gli attaccanti installano WindRelay e chiedono all’utente di avvicinare la carta allo smartphone e di inserire il PIN. A quel punto i dati letti dal chip NFC vengono trasmessi a un server remoto, dove vengono raccolti e usati per clonare la carta. Il tutto avviene in una finestra temporale molto stretta, spesso durante una chiamata che dura circa 13 minuti.
Con le informazioni sottratte, i criminali possono effettuare pagamenti e prelievi a nome della vittima, aggirando di fatto i sistemi di protezione pensati per i pagamenti contactless. La combinazione tra pressione psicologica, controllo remoto e furto dei dati NFC rende questo schema particolarmente insidioso e difficile da individuare in tempo reale.
Come proteggersi da questo tipo di truffa
La difesa più efficace è semplice: non bisogna seguire le istruzioni ricevute da una telefonata non richiesta, soprattutto se si parla di installare app o concedere autorizzazioni particolari. In caso di dubbi, è sempre meglio chiudere la chiamata e contattare direttamente la banca attraverso i canali ufficiali.
Conviene anche evitare il sideloading di APK provenienti da fonti non affidabili e prestare attenzione a qualsiasi richiesta di inserire PIN, dati bancari o informazioni sensibili sotto pressione. Quando una procedura appare urgente e insolita, è spesso proprio quello il segnale che si tratta di una truffa. Per gli utenti Android, prudenza e verifica diretta restano le armi più importanti contro campagne come questa.







