LONDON (IT BOLTWISE) – Eine neue Android-Kampagne kombiniert den Trojaner SpyNote mit der Komponente WindRelay, um NFC-Daten für kontaktlose Zahlungen und Bargeldabhebungen abzugreifen. Laut Analysen kann ein kompletter Diebstahlvorgang innerhalb eines 13-minütigen Telefonats abgeschlossen werden. Die Angreifer setzen dabei vor allem auf soziale Manipulation und Fernzugriff statt auf eine einzelne technische Betriebssystemlücke. Besonders kritisch sind dabei die NFC-Funktion und weitreichende Berechtigungen, die nach einer App-Installation unbemerkt kippen können.

Mit der Malware-Kampagne „WindRelay“ rückt ein Angriffsmuster in den Fokus, das weniger mit einer geheimen Schwachstelle als mit menschlichen Interaktionen arbeitet. Laut Analysen eines Sicherheitsteams nutzt die Schadsoftware auf Android die Kombination aus dem Trojaner SpyNote und einer zusätzlichen Komponente namens WindRelay. Die zentrale Wirkung: Angreifer sollen NFC-Daten in Echtzeit auslesen und sie anschließend für betrügerische Kartenzahlungen an Verkaufsstellen sowie für Bargeldabhebungen an Geldautomaten einsetzen können. Dass dafür offenbar nur ein vergleichsweise kurzes Zeitfenster von „13 Minuten“ nötig sein soll, macht den operativen Charakter des Angriffs besonders deutlich.
Technisch ist der Ablauf in zwei Phasen gedacht, die sich gegenseitig verstärken. Zuerst versuchen die Täter, das Opfer zur Installation einer manipulierten App zu bewegen, wobei sie sich als Bankmitarbeiter ausgeben sollen. Der entscheidende Hebel ist damit nicht „Hacking durch eine einzelne OS-Lücke“, sondern die Überredung zum Sideloading: In dem Moment, in dem die vermeintlich offizielle SpyNote-App installiert ist, erhalten die Angreifer demnach Fernzugriff auf das Gerät. Danach können sie die Kontrolle nutzen, um Banking-Apps zu beeinflussen und sogar über die legitimen Banking-Workflows unbefugt Kredite aufzunehmen.
WindRelay übernimmt in dieser Kette die Brücke in Richtung NFC-Betrug. Die Komponente soll die NFC-Daten des Smartphones an die Angreifer weiterleitet, während die Verbindung besteht. Für Betroffene bedeutet das: Selbst wenn die reguläre Bezahl-Logik im Vordergrund nach außen „normal“ wirkt, kann im Hintergrund die digitale Identität für Transaktionen missbraucht werden. Für die Praxis ist außerdem relevant, dass solche Angriffe oft nicht nur einmalig auftreten, sondern sich an die Sitzung des Opfers koppeln lassen – wodurch der Zeitraum, in dem ein Betrug „durchgeht“, eng mit dem tatsächlichen Telefonat und der danach gestarteten Interaktion korreliert.
Für die Einschätzung der Bedrohungslage liefern die vorliegenden Beobachtungen konkrete Anhaltspunkte. Zwischen November 2025 und Juli 2026 wurden insgesamt 23 Samples der WindRelay-Malware auf einer Analyseplattform für Dateisignaturen identifiziert. Der Schwerpunkt der Ziele liegt dabei laut Auswertung in Europa, besonders in Tschechien, der Slowakei und Slowenien. Zusätzlich wird von 54 Varianten von Installationsdateien (APK) innerhalb eines breiteren NFC-Betrugs-Ökosystems berichtet, das auch außerhalb Europas, etwa in Brasilien, aktiv sein soll.
Auch das Timing der Entwicklung wirkt wie ein Warnsignal. Laut Angaben stiegen NFC-basierte Vorfälle in dem Zeitraum von Januar bis April 2026 um 188 %, nachdem entsprechende Angriffsmuster in den Monaten zuvor bereits sichtbar waren. Als Mustervergleich werden frühere Betrugsansätze wie NGate oder Ghost Tap genannt, und dokumentierte Verluste durch NFC-Betrugsfälle sollen sich zwischen Ende 2024 und August 2025 auf insgesamt über 355.000 US-Dollar belaufen haben. Für Sicherheitsverantwortliche ist das weniger eine Einzelfallstory als ein Hinweis darauf, dass sich Angreifer auf ein wiederverwendbares „Betrugsspiel“ einstellen: erst Zugriff über Social Engineering, dann Missbrauch über ausgeleitete Kommunikationspfade.
Weil der Angriff laut den vorliegenden Analysen vor allem auf Täuschung beruht, gibt es derzeit offenbar keinen spezifischen technischen Patch, der die Kampagne sofort aushebelt. Stattdessen rücken klassische Hygienemaßnahmen in den Mittelpunkt: Nutzer sollten die Installation von Apps aus inoffiziellen Quellen vermeiden und Berechtigungen regelmäßig prüfen – insbesondere im Hinblick auf Bedienungshilfen (Accessibility Services) sowie auf die NFC-Schnittstelle. Für Unternehmen ist der pragmatische Ansatz oft zweigeteilt: Zum einen müssen Endgeräte auch bei „scheinbar normalem Verhalten“ überwacht werden, zum anderen helfen Indikatoren einer Kompromittierung dabei, Infektionen früh zu erkennen.
Wie konkret das aussehen kann, zeigen veröffentlichte Indikatoren aus dem Umfeld der Kampagne. Dazu gehören IP-Adressen, die im Zusammenhang mit der Infrastruktur der Angreifer stehen sollen: 88.86.124.114, 185.100.87.116, 185.100.87.223 sowie 213.218.160.48. Die Überwachung von Netzwerkverkehr auf diese Ziele könne helfen, Infektionen im geschäftlichen Umfeld früher aufzuspüren. Zusätzlich ist es sinnvoll, Prozesse für Incident Response so zu gestalten, dass ein gemeldetes „verdächtiges Sideloading“ oder ungewöhnliche Berechtigungsänderungen nicht erst im nächsten IT-Ticketzyklus landen, sondern direkt nach einem festen Prüfpfad behandelt werden. Auf dieser Basis lässt sich die Lücke zwischen „Anruf und App-Installation“ und „tatsächlichem Missbrauch“ enger schließen – genau dort, wo WindRelay nach den vorliegenden Angaben ansetzt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Android-Malware WindRelay stiehlt NFC-Daten in 13 Minuten" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Android-Malware WindRelay stiehlt NFC-Daten in 13 Minuten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Android-Malware WindRelay stiehlt NFC-Daten in 13 Minuten« bei Google Deutschland suchen, bei Bing oder Google News!