Pesquisadores de segurança identificaram a campanha WindRelay, que utiliza malware customizado e técnicas de vishing para transformar smartphones Android em dispositivos de ponto de venda (POS) fraudulentos. Os ataques visam roubar dados de cartões de pagamento em tempo real em países do Leste Europeu.
A campanha, nomeada pela ferramenta de malware desenvolvida, é descrita como sofisticada e personalizada para cada vítima. O processo começa com a coleta de dados do alvo, como número de telefone e identidade, o que sugere que informações foram obtidas em vazamentos de dados anteriores.
Em seguida, os criminosos preparam um trojan de acesso remoto (RAT) chamado SpyNote. Eles personalizam o rótulo do aplicativo com o nome da vítima para gerar confiança. Posteriormente, um dos atacantes liga para o alvo, fingindo ser funcionário do banco, e instrui a vítima a instalar o SpyNote por fora das lojas oficiais.
Com o RAT instalado, os invasores instalam o WindRelay, um malware de comunicação perto de campo (NFC) feito para capturar dados de cartões de pagamento sem contato. O celular passa a funcionar como um POS malicioso. A combinação de vishing e malware, segundo o relatório, leva em média cerca de 13 minutos para a vítima realizar pagamentos não autorizados.
Em pelo menos um caso, os atacantes conseguiram solicitar empréstimos no banco da vítima, subtraindo fundos atuais e futuros. A observação de ataques na República Tcheca, Eslováquia e Eslovênia indica foco em vítimas da Europa Oriental, sendo identificadas 23 amostras do malware entre novembro de 2025 e julho de 2026.

