SpyNote e WindRelay no Android, saiba o risco
Golpe une acesso remoto e pagamento por aproximação para limpar contas durante uma ligação.

Resumo rapido
Um golpe contra celulares Android combinou o SpyNote, usado para controlar o aparelho à distância, com o WindRelay, que captura dados de pagamento por aproximação. Segundo a Group-IB, o caso analisado durou apenas 13 minutos. Nesse intervalo, o criminoso abriu o aplicativo do banco, contratou um empréstimo e fez compras presenciais com os dados NFC do cartão da vítima.
Neste artigo voce vai aprender:
- O que são SpyNote e WindRelay no contexto do golpe.
- Como a ligação falsa do banco convence a vítima a instalar um app malicioso.
- Por que encostar o cartão no celular pode viabilizar a fraude.
- Quais sinais indicam tentativa de golpe em andamento.
- Medidas práticas para reduzir o risco em celulares Android.
Dois malwares trabalhando juntos em 13 minutos
A Group-IB analisou um caso em que criminosos usaram duas ferramentas maliciosas contra um usuário de Google Android: SpyNote e WindRelay. O SpyNote abriu a porta para o acesso remoto ao celular. O WindRelay explorou o NFC, a mesma tecnologia dos pagamentos por aproximação, para repassar os dados do cartão em tempo real ao aparelho do golpista.
O que mais chama atenção é a velocidade da operação. Segundo o relato, tudo aconteceu dentro de uma única ligação de 13 minutos, com o criminoso se passando por funcionário do banco do começo ao fim.
Como o golpe funciona, passo a passo
Começou com uma chamada telefônica. O golpista disse que havia um problema na conta e orientou a vítima a baixar um aplicativo. Para ganhar credibilidade, o app exibia o nome da própria vítima na tela de instalação e, em seguida, solicitava permissões de acessibilidade do Google Android.
Concedidas as permissões, o criminoso passou a operar o celular à distância com o SpyNote e instalou o WindRelay sem levantar suspeita. Na sequência, abriu o aplicativo bancário, contratou um empréstimo em nome da vítima e pediu que ela encostasse o cartão físico na traseira do aparelho, digitando a senha para uma suposta validação de segurança.
Foi aí que o WindRelay capturou a autenticação transmitida pelo chip NFC do cartão e enviou os dados ao dispositivo do golpista. Com isso, ele finalizou compras em uma maquininha física distante, como se o cartão da vítima estivesse ali na frente do vendedor.
Sinais de alerta que aparecem antes do prejuízo
Alguns comportamentos deveriam encerrar a conversa na hora:
- Ligação de alguém dizendo ser do banco e pedindo instalação de aplicativo.
- Pedido para liberar permissões de acessibilidade sem explicação clara.
- Aplicativo desconhecido exibindo seu nome para parecer confiável.
- Orientação para encostar o cartão físico na traseira do celular.
- Pedido de senha durante uma chamada, mesmo com justificativa de “validação”.
Guarde este critério: nenhum banco precisa que você instale um aplicativo indicado por telefone, nem que aproxime o cartão físico do celular para resolver pendências de conta durante uma ligação. Se alguém pede isso, é golpe.
Como se proteger no Google Android
Recebeu uma ligação nesse formato? Desligue e procure o banco pelos canais que você já usa no dia a dia. Não abra links, não instale aplicativos indicados por telefone e não conceda permissões de acessibilidade a apps desconhecidos.
Vale também ativar alertas de transações no aplicativo bancário, conferir contratações de empréstimo e compras com frequência e revisar as permissões dos apps instalados no Google Android. Se você já passou por algo parecido, pare de usar o aparelho para operações bancárias e acione o banco imediatamente por um canal oficial.
Checklist pratico
- Desconfie de qualquer ligação que peça instalação de app ou liberação de permissões no Android.
- Nunca encoste o cartão no celular nem digite senha por orientação de um atendente em chamada.
- Revise apps instalados, permissões de acessibilidade e alertas de transações do seu banco.
Perguntas frequentes
O WindRelay clona o cartão para sempre?
O caso descrito mostra o envio de dados de autenticação NFC em tempo real para viabilizar compras presenciais durante o golpe. Não há informação sobre clonagem permanente do cartão.
Por que o SpyNote é importante nesse ataque?
Ele permite ao criminoso operar o celular à distância, abrir o aplicativo bancário e instalar o WindRelay sem que a vítima perceba a movimentação na tela.
O golpe depende da participação da vítima?
Sim. No caso analisado, a vítima foi convencida por telefone a instalar um aplicativo falso, conceder permissões e aproximar o cartão do próprio celular.
Proteja sua empresa com a MFA2GO
Golpes que exploram engenharia social e acesso remoto mostram a importância de controles fortes de identidade. A MFA2GO ajuda empresas a reforçar autenticação, reduzir abuso de credenciais e proteger acessos críticos.
Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com
Receba as principais noticias de ciberseguranca
Inscreva-se em nossa newsletter e receba artigos, alertas de vulnerabilidades e tendencias diretamente no seu email.
