Článek
Na novou kampaň upozornila ve své analýze česká společnost ComSource. Podle ní skupina označovaná jako WindTapper v uplynulých týdnech cílila na finanční sektor a kombinovala telefonické podvody v češtině s malwarem WindRelay.
Vishing je podvod založený na telefonátu. Název vznikl spojením slov „voice“ a „phishing“. Útočník se při něm vydává například za pracovníka banky, policistu nebo jinou důvěryhodnou osobu a snaží se oběť přesvědčit, aby mu prozradila citlivé údaje, provedla určitou operaci nebo si nainstalovala aplikaci.
V tomto případě podvodníci podle ComSource telefonicky napodobovali bankovní zaměstnance a využívali česky mluvící osoby, aby hovor působil věrohodně. Cílem nebylo pouze získat informace. Útočníci se snažili oběť přimět také k instalaci škodlivého softwaru, který následně umožnil další část útoku.
NFC relay útok
Nejneobvyklejší část útoku představuje malware WindRelay. Využívá takzvaný NFC relay útok, tedy přeposílání bezkontaktní komunikace mezi dvěma zařízeními.
NFC je technologie, díky které spolu na krátkou vzdálenost komunikují například bezkontaktní platební karta, telefon a platební terminál. Při relay útoku malware zachytí komunikaci mezi fyzickou kartou a telefonem oběti a v reálném čase ji přes internet přeposílá na zařízení ovládané útočníkem. To pak může komunikovat s platebním terminálem, jako by byla skutečná karta u něj. Fyzickou kartu tedy není nutné oběti ukrást ani ji fyzicky získat.
Princip útoku může vypadat například tak, že falešný bankéř oběť přesvědčí, že je potřeba kvůli bezpečnosti nebo údajnému problému s účtem ověřit její kartu. Člověk si na telefon nainstaluje škodlivou aplikaci a následně podle instrukcí přiloží svou fyzickou platební kartu k telefonu.
Právě v tu chvíli může WindRelay zachytit NFC komunikaci karty. Útočník ji následně přepošle na své zařízení, které může být použito u platebního terminálu. Podle zveřejněné analýzy tedy nejde o klasické zkopírování čísla karty, ale o živé přepojení komunikace mezi kartou a terminálem.

