WindRelay Saldırıları Android Telefonlar Üzerinden Kredi ve Kart Dolandırıcılığı Yapıyor

Ağu 13, 2026 - 22:04
 0  1
WindRelay Saldırıları Android Telefonlar Üzerinden Kredi ve Kart Dolandırıcılığı Yapıyor

Android cihazları hedefleyen yeni WindRelay zararlısı, SpyNote uzaktan erişim aracıyla birlikte kullanılarak mağdurların banka hesaplarından kredi çekilmesine ve temassız kart verilerinin saldırgana aktarılmasına yol açıyor. Group-IB tarafından incelenen bir vakada saldırgan, kendisini banka çalışanı olarak tanıtarak mağdura SpyNote’u sahte bir uygulama şeklinde yükletti ve 13 dakikalık telefon görüşmesi sırasında cihazın uzaktan kontrolünü ele geçirdi. Saldırgan daha sonra WindRelay’i kurarak telefonu sahte bir NFC okuyucuya dönüştürdü ve mağdurun kartını telefona okutmasıyla gerçekleşen ödeme verilerini kendi cihazına gerçek zamanlı olarak iletti.

SpyNote Android Cihazın Uzaktan Kontrolünü Saldırgana Veriyor

İncelenen olayda telefon görüşmesini başlatan saldırgan, mağdurun ödeme kartında sorun bulunduğunu söyleyerek banka çalışanı izlenimi oluşturdu. Saldırgan, güven vermek amacıyla mağdurun adını kullanan bir uygulama hazırladı ve uygulamanın yasal bir bankacılık aracı olduğu izlenimini güçlendirdi. Mağdur uygulamayı APK dosyası olarak yükledikten sonra Android’in Erişilebilirlik Hizmetleri iznini verdiğinde SpyNote cihaz üzerinde geniş kapsamlı uzaktan erişim elde etti.

Geliştirici, kurbana özel SpyNote APK’ları oluşturuyor.

SpyNote’un temel işlevi, saldırgana ele geçirilen Android cihaz üzerinde uzaktan işlem yapma yeteneği kazandırmak oldu. Zararlı yazılım ailesi 2021’den beri dolaşımda bulunurken kaynak kodunun sızdırılmasının ardından SpyNote ile SpyMax ve CypherRAT gibi türevlerinin tespit sayıları 2022 sonu ile 2023 başında yükseldi. Group-IB’nin değerlendirmesine göre SpyNote; banka bilgileri, SMS mesajları, Google ile Facebook kimlik bilgileri ve Google Authenticator kodlarının yanı sıra konum verilerini toplamaya, mikrofon ile kamerayı etkinleştirmeye ve tuş vuruşlarını izlemeye yarayan yeteneklere sahip.

Cihazın kontrolünü ele geçiren saldırgan, mağdurdan yeni bir uygulama yüklemesini istemeden WindRelay’i telefona yerleştirdi. Zararlı yazılım daha sonra Android telefonun NFC donanımını sahte bir temassız ödeme okuyucusu gibi kullanarak mağdurun fiziksel ödeme kartıyla gerçekleşen iletişimi saldırganın cihazına aktardı.

Saldırı zincirine genel bakış

NFC veri aktarımı sırasında ödeme kartı ile terminal arasında gerçekleşen iletişim, yalnızca kart numarasından ibaret olmadığı için WindRelay’in çalışma yöntemi daha ciddi bir finansal risk oluşturuyor. Sistem, işlem sırasında üretilen kimlik doğrulama verilerini de canlı olarak karşı tarafa ilettiği için saldırgan ele geçirdiği bilgileri gerçek bir ödeme terminalinde kullanarak işlem gerçekleştirebildi.

Mağdurun PIN bilgisini de telefon görüşmesi sırasında paylaşması saldırganın işlem zincirini tamamlamasına yardımcı oldu. Group-IB, incelediği olayda saldırganların 13 dakikalık görüşme içinde hem cihaz erişimini sağladığını hem banka uygulaması üzerinden mağdur adına kredi kullandığını hem de kart verilerini ödeme işlemlerinde kullandığını belirledi.

Banka uygulamasının ele geçirilen telefonda açık olması, saldırganın yalnızca kart verileriyle sınırlı kalmadığını gösterdi. SpyNote üzerinden cihazı uzaktan kontrol eden tehdit aktörü, mağdurun bankacılık uygulamasını kullanarak mağdur adına kredi başvurusunda bulundu ve kredi tutarını kendi finansal kazancına dönüştürmeye çalıştı.

Android üzerindeki Erişilebilirlik Hizmetleri izinleri saldırganların cihaz arayüzünü uzaktan kontrol etmesine yardımcı olabildiği için mobil finans dolandırıcılığında kritik bir saldırı yüzeyi oluşturuyor. Google, Android’in erişilebilirlik API’sini erişilebilirlik amacıyla tasarlasa da kötü amaçlı uygulamalar söz konusu yetkileri ekran içeriğini okumak, kullanıcı adına işlem yapmak veya diğer uygulamalarla etkileşime geçmek için kötüye kullanabiliyor.

WindRelay ile SpyNote’un aynı operasyonda bir araya gelmesi saldırgana iki farklı finansal hırsızlık yolu sağlıyor. SpyNote cihaz ile bankacılık uygulamasına erişim verirken WindRelay fiziksel kartın NFC iletişimini saldırganın kontrolündeki başka bir cihaza aktarıyor.

Android ekosisteminde NFC relay saldırıları yeni bir yöntem değil ancak son dönemde farklı zararlı yazılım ailelerinin aynı tekniği finansal dolandırıcılığa uyarladığı görülüyor. NFCShare, NGate, SuperCard X ve RelayNFC gibi örneklerde saldırganlar, mağdurun ödeme kartını ele geçirilmiş bir telefona okutmasını sağlayarak kart ile saldırganın cihazı arasında veri aktarımı kurmaya çalışıyor.

NFC relay tekniğinde saldırganın temel avantajı, fiziksel kartı doğrudan ele geçirmesine gerek kalmaması oluyor. Mağdur kartını kendi telefonuna yaklaştırırken Android cihaz NFC iletişimini internet üzerinden saldırganın cihazına aktarabiliyor ve saldırgan tarafında gerçek bir ödeme terminaline benzer bir ortam oluşturulabiliyor. ESET’in 2026’da bildirdiği NGate örneği de Android cihazların NFC özelliklerinin kart verilerini başka bir cihaza aktarmak için kötüye kullanılabildiğini gösteriyor.

Group-IB araştırmacıları, Kasım 2025 ile Temmuz 2026 arasında VirusTotal’a yüklenen yaklaşık iki düzine WindRelay örneği belirledi. Örneklerin dört farklı komuta ve kontrol IP adresiyle haberleşmesi, zararlının tek bir test örneğinden ibaret olmadığını gösterirken araştırmacılar saldırıların Çekya, Slovakya ve Slovenya’ya odaklandığını değerlendiriyor.

Hedef seçimine ilişkin değerlendirme, saldırganların taklit ettiği kurumlar ile kullandığı diller üzerinden yapılıyor. Group-IB, WindRelay’in arkasındaki aktörün kimliğini kesin olarak belirlemediği için mevcut bulgular saldırıların belirli bir siber suç grubuna ait olduğunu göstermiyor.

Google Play dışından yüklenen APK dosyaları, Android kullanıcıları açısından WindRelay benzeri saldırıların ilk aşamasında önemli bir risk oluşturuyor. Kullanıcıların banka adına geldiğini söyleyen telefon görüşmelerinde kendilerinden APK yüklemeleri, Erişilebilirlik Hizmetleri izni vermeleri veya NFC erişimi sağlamaları isteniyorsa işlemi durdurması gerekiyor.

Bankadan geldiği söylenen acil telefonlarda kullanıcıların görüşmeyi sonlandırıp kurumun resmî internet sitesinde yer alan telefon numarasını kendilerinin araması en güvenli doğrulama yöntemlerinden biri olarak öne çıkıyor. Banka çalışanlarının telefonda uygulama yükletmesi, PIN istemesi veya kartın telefona okutulmasını talep etmesi gibi işlemler, özellikle finansal dolandırıcılık açısından güçlü bir uyarı işareti oluşturuyor.

WindRelay vakası, mobil bankacılık güvenliğinin yalnızca banka uygulamasının korunmasına bağlı olmadığını gösteriyor. Android cihazdaki erişilebilirlik izinleri, NFC arayüzü, APK yükleme davranışı ve kullanıcıyı ikna etmeye dayalı sosyal mühendislik aynı saldırı zincirinde birleştiğinde saldırganlar tek bir telefon görüşmesi üzer

Tepkiniz Ne?

Beğen Beğen 0
Beğenme Beğenme 0
Sevgi Sevgi 0
Komik Komik 0
Kızgın Kızgın 0
Üzgün Üzgün 0
Vay Vay 0