Nový NFC malware WindRelay cílí i na české účty. Z telefonu udělá čtečku vaší platební karty

  • Bezpečnostní firma Group-IB popsala nový NFC malware WindRelay, který se zaměřuje na majitele platebních karet
  • Útočníci ho nasazují ruku v ruce s trojanem SpyNote a celý podvod zvládnou během jediného telefonátu
  • Část zachycených vzorků se vydává přímo za české banky

Sdílejte:
Adam Kurfürst
Adam Kurfürst
15.8.2026 22:00
Ikona komentáře 0
ruka prikladajici platebni kartu k zadni strane telefonu ai ilustrace

Analytici společnosti Group-IB popsali dosud neznámý malware WindRelay, který ve spojení s dálkově ovládaným trojanem SpyNote dokáže z vašeho telefonu udělat živou čtečku platební karty. Mezi 23 dosud zachycenými vzorky jsou i takové, které se maskují za české banky – a bezkontaktní podvody přitom mají v Česku smutnou tradici.

Začne to telefonátem, pak budou chtít, abyste přiložili kartu k mobilu

Celé to začíná telefonátem. Podvodník se vydává za pracovníka banky a pod záminkou, že s vaší kartou nebo účtem něco není v pořádku, vás přesvědčí, ať si mimo obchod Google Play stáhnete jistou aplikaci. Ta má ve skutečnosti přístup ke službám Usnadnění – a právě to je klíč k celému triku. S ním už útočník podle analýzy Group-IB doinstaluje samotný WindRelay potají a bez jediného vašeho kliknutí. Žádné sdílení obrazovky se přitom nespustí, takže si ničeho nevšimnete.

Aby historka působila věrohodněji, je instalační soubor ušitý přímo na vás – nese vaše jméno. Útočníci si totiž jméno i telefonní číslo oběti zjistí ještě před hovorem. Další zlomový moment přijde ve chvíli, kdy vás pod záminkou ověření totožnosti nebo změny PINu požádají, abyste svou fyzickou platební kartu přiložili k zadní straně vlastního telefonu.

V tu chvíli se z vašeho mobilu stane prostředník mezi kartou a podvodníkem. Malware přes NFC přečte data karty a v reálném čase je posílá na zařízení útočníka, které může sedět třeba na druhém konci republiky. WindRelay k tomu využívá dvě části: čtečku ve vašem telefonu, jež komunikuje s kartou, a emulátor v mobilu podvodníka, který kartu „předstírá“ u platebního terminálu. Obě části si přes vlastní server přehazují platební příkazy tam a zpět, takže transakce proběhne, jako byste u pokladny stáli sami.

Dva podvody v jednom hovoru

Téhle metodě se přezdívá Ghost Tap a pro zloděje má jednu zásadní výhodu – zůstávají v anonymitě a mohou krást ve velkém. Firma ESET už loni upozornila, že by útočníci teoreticky mohli provozovat celé „farmy“ telefonů nabitých ukradenými kartami, které rozesílají podvodné platby automaticky.

Spojení vzdáleného přístupu a NFC čtečky je ale nebezpečné hlavně tím, že útočník vydělá rovnou dvakrát. Přes trojana SpyNote si na vaše jméno sjedná digitální půjčku, zatímco přes NFC malware zároveň platí vaší kartou v obchodech. Podle Group-IB stihnou podvodníci obojí během jediného, zhruba třináctiminutového hovoru – tedy dřív, než banka nebo oběť vůbec stačí zareagovat.

České banky nejsou náhoda

To, že se WindRelay vydává právě za české, slovenské a slovinské finanční domy, není náhoda. Bezkontaktní podvody přes NFC jsou u nás bohužel doma. Už v srpnu 2024 popsala firma ESET malware NGate, který stejným způsobem okrádal klienty tří českých bank a přes telefon uměl vybírat hotovost z bankomatů.

A čísla rostou. Jen za první čtyři měsíce letošního roku zachytil ESET v Česku a na Slovensku víc případů NGate než za celý loňský rok – meziročně jde zhruba o patnáctinásobný nárůst. Loni v říjnu před podvodnou aplikací vydávající se za samotnou Českou národní banku varovala i ČNB. Většina útoků přitom podle expertů míří z dílny jediné organizované skupiny.

Jak se bránit?

Proti téhle hrozbě máte pořád navrch. Celý podvod totiž stojí a padá s tím, že oběť poslušně udělá, co jí kdosi diktuje do telefonu. Pár zásad vás ochrání:

  • Žádná banka po vás nikdy nebude chtít, abyste kartu přikládali k telefonu nebo diktovali PIN – když to někdo v hovoru žádá, zavěste
  • Neinstalujte aplikace z odkazů v SMS ani z těch, které vám nadiktují při telefonátu; banku i její aplikaci si vždy najděte sami
  • Když vám volá „banka“ s tím, že je váš účet v ohrožení, zavěste a zavolejte zpět na oficiální číslo (najdete ho v bankovní aplikaci, na webu nebo rubu bankovní karty)
  • Nechte si zapnutý Google Play Protect a citlivé aplikace instalujte jen z oficiálního obchodu
  • Nechte si pomoct – pokud máte podezření, že je něco špatně, poraďte se s přáteli, rodinou

Setkali jste se už s podvodným hovorem, který cílil na vaši platební kartu?

Zdroje: Group-IB, The Hacker News, ESET

O autorovi

Adam Kurfürst

Adam studuje na gymnáziu a technologické žurnalistice se věnuje od svých 14 let. Pakliže pomineme jeho vášeň pro chytré telefony, tablety a příslušenství, rád se… Více o autorovi

Adam Kurfürst
Sdílejte: