リモート管理ツールのSpyNoteとNFCリレーモールウェアのWindRelayの組み合わせが、銀行カード情報を盗み出し、リアルタイムで攻撃者に通知する。Group-IBが調査した事件では、攻撃者は銀行従業員として自らを偽り、ユーザーをSpyNote RATを誤ってインストールするように欺く。

SpyNoteは、Accessibility Service権限を取得することで、デバイスへのアクセスを許可し、攻撃者にリモートアクセスを提供する。WindRelayは、銀行カード情報を盗み出し、攻撃者が実際の決済端末で購入することを可能にする。

この組み合わせは、銀行取引のためにデバイスへのアクセスを提供し、直接的な出金チャネルを提供する。Group-IBは、この攻撃が13分以内に発生し、ユーザーのPINで承認されたことを示唆している。