SpyNote uzaktan yönetim aracı ve WindRelay NFC relay malware kombinasyonu, banka kartı verilerini çaldıktan sonra gerçek zamanlı olarak saldırgana iletiyor. Group-IB tarafından araştırılan bir olayda, saldırgan, banka çalışkanı olarak kendini tanıtarak, bir kullanıcıyı SpyNote RAT'ı yanlışlıkla yüklemesi için kandırıyor.

SpyNote, cihaz erişimine izin veren Accessibility Service izinlerini alarak, saldırgana uzaktan erişim sağlıyor. WindRelay, banka kartı verilerini çalarak, saldırganın gerçek bir ödeme terminalinde alışveriş yapmasına olanak tanıyor.

Bu kombinasyon, bankacılık işlemleri için cihaza erişim sağlayarak, doğrudan para çıkış kanalı sunuyor. Group-IB, bu saldırının 13 dakika içinde gerçekleştiğini ve kullanıcının PIN'i ile onaylandığını belirtiyor.