Výskumníci zo spoločnosti Group-IB opísali nový malvér pre Android s názvom WindRelay. Zachytí dáta vašej platobnej karty a v reálnom čase ich prepošle útočníkom, ktorí ňou v tej chvíli zaplatia inde. Podrobnosti aj rady, ako sa útoku vyhnúť, zverejnil blog Malwarebytes Labs.
Týka sa to každého, kto má telefón s Androidom a bezkontaktnú platobnú kartu. Malwarebytes neuvádza, v ktorých krajinách kampaň prebiehala, takže o slovenských prípadoch zatiaľ nevieme. Útok pritom nezačína v telefóne, ale telefonátom. A kým si obeť sama nič nenainštaluje, nefunguje vôbec.
Aplikácia s menom banky bola v skutočnosti SpyNote
Výskumníci opisujú hovor, ktorý trval 13 minút. Volajúci sa počas neho vydával za banku a presvedčil obeť, aby si nainštalovala aplikáciu, ktorá niesla meno jej banky. Nič iné na začiatku nepotreboval. Celý zvyšok útoku už stál na tom, čo si obeť sama pustila do telefónu.
Bol to trójsky kôň na vzdialený prístup, teda RAT, s názvom SpyNote. Dal útočníkovi plnú kontrolu nad telefónom a umožnil tichú inštaláciu druhej aplikácie, samotného WindRelay. Obeť tak o druhom škodlivom kóde nevedela. Úlohy sú rozdelené: SpyNote dostane útočníkov dnu, WindRelay sa postará o kartu.
Útočníci potom na diaľku otvorili legitímnu bankovú aplikáciu obete a v jej mene vybavili úver. Súbežne ju v tom istom hovore požiadali, aby priložila fyzickú platobnú kartu k telefónu a zadala k nej PIN. To priloženie je moment, po ktorom už ide priamo o peniaze na účte.
Práve to umožnilo druhej aplikácii preposlať bezkontaktné dáta karty zločincom v tom istom okamihu. Tí s nimi mohli nakupovať alebo v niektorých prípadoch vybrať hotovosť z bankomatu, ktorý podporuje bezkontaktný výber. Svoje zariadenie pritom len priložia k terminálu ako bežnú kartu.
Dynamický kód karty platí len na jedno priloženie
Bezkontaktná platba mobilom stojí na NFC, teda na bezdrôtovej technológii, ktorá spojí telefón, kartu a terminál vtedy, keď sú veľmi blízko pri sebe. Niektoré NFC signály sú statické, napríklad kód karty od vchodových dverí, a skopírovať sa dajú ľahko. Platobná karta je iný prípad.
Moderné bezkontaktné karty používajú dynamické kódy. Čip pri každom priložení vygeneruje jedinečný jednorazový kód, ktorému sa hovorí kryptogram alebo token, a ten sa už druhý raz použiť nedá. Preto je pri tomto type podvodu ústredné načasovanie a malvér prepája obeť s útočníkom naživo.
Telefonát tak nie je len návnada, ale aj riadiaci kanál útočníkov. Umožňuje im prekonať váhanie obete, okamžite reagovať na jej zmätok a načasovať presné momenty, kedy si má nainštalovať aplikáciu, priložiť kartu a zadať PIN. Bez živého človeka na linke by podvod nefungoval.
WindRelay pritom nie je osamelý prípad. Patrí do zabehnutej a rozrastajúcej sa kategórie NFC relay podvodov, ktorej sa hovorí aj „ghost tapping“, a k podobným rodinám patria NGate a SuperCard X. Výnimočnou robí túto kampaň až kombinácia so SpyNote, ktorý útočníkom otvorí celý telefón.
Banka nikdy nepýta inštaláciu aplikácie z odkazu
Najlepšou obranou je podľa Malwarebytes sám používateľ. Buďte skeptickí voči hovorom a správam od ľudí, ktorých nepoznáte, najmä keď tvrdia, že vec súri. Podvodníci sa snažia vyvolať paniku a rýchle konanie, a keď už majú človeka na linke, budujú si dôveru a sťažujú mu odmietnutie.
Ak cítite nutkanie hneď konať, poraďte sa najprv s niekým, komu dôverujete, a požiadavku si overte nezávisle. Banke volajte na oficiálne číslo, nie na to zo správy alebo e-mailu. Rovnaký ťah poznáme z čias, keď útočníci na phishing a šírenie škodlivého kódu zneužívali koronavírus.
Nikomu, kto sa ozve nečakane, nedávajte osobné údaje a na jeho žiadosť nemeňte bankové údaje. Banka nepýta inštaláciu aplikácie z odkazu ani zo správy, aby vám kartu zabezpečila. Držte sa sťahovania z Google Play a nečakanú žiadosť o prístupnosť či o ovládanie zariadenia berte ako vážny varovný signál.
Pomôže aj antimalvérové riešenie s ochranou v reálnom čase, ktoré SpyNote aj WindRelay pozná. O tom, ktorý antivírus pre Android si vybrať, sme písali samostatne. Ak v telefóne nájdete aplikáciu, ktorú ste nechceli, ak sa banková aplikácia otvára sama alebo ak vám pribudol úver, volajte banke a nechajte kartu zablokovať.
Kam sa pozrieť ďalej
Ak vás zaujíma samotná technológia, ktorú útok zneužíva, vysvetlenie, čo je NFC prechádza jej bežné použitia od platenia po prenos údajov medzi zariadeniami. Je to tá istá vrstva, na ktorej stojí aj tento podvod. Na platobnú stránku nadväzuje text o tom, ako sa platí mobilom cez Google Pay a čo všetko treba nastaviť, keď má kartu v obchode nahradiť telefón.
Keďže celý podvod stojí na telefonáte, zíde sa aj návod, ako na Androide zablokovať otravné telefónne číslo, aby sa ten istý volajúci nedovolal druhý raz. A keď už riešite peniaze na účte, o rýchlosti prevodov medzi bankami hovorí správa o tom, ako ČSOB zaviedla okamžité platby, v akej podobe ich vtedy spustila a dokedy mala platiť tá limitovaná verzia.