Especialistas em autenticação multifator - Blog da MFA2GO

SpyNote e WindRelay clonam NFC no Android em golpe real de 13 minutos

Escrito por MFA2GO | Aug 14, 2026, 10:00:17 PM
Malware

SpyNote e WindRelay no Android, saiba o risco

Golpe une acesso remoto e pagamento por aproximação para limpar contas durante uma ligação.

Navegacao

O que aconteceu Como o golpe funciona Sinais de alerta Como se proteger Checklist pratico

Resumo rapido

Um golpe contra celulares Android combinou o SpyNote, usado para controlar o aparelho à distância, com o WindRelay, que captura dados de pagamento por aproximação. Segundo a Group-IB, o caso analisado durou apenas 13 minutos. Nesse intervalo, o criminoso abriu o aplicativo do banco, contratou um empréstimo e fez compras presenciais com os dados NFC do cartão da vítima.

Neste artigo voce vai aprender:

  • O que são SpyNote e WindRelay no contexto do golpe.
  • Como a ligação falsa do banco convence a vítima a instalar um app malicioso.
  • Por que encostar o cartão no celular pode viabilizar a fraude.
  • Quais sinais indicam tentativa de golpe em andamento.
  • Medidas práticas para reduzir o risco em celulares Android.

Dois malwares trabalhando juntos em 13 minutos

A Group-IB analisou um caso em que criminosos usaram duas ferramentas maliciosas contra um usuário de Google Android: SpyNote e WindRelay. O SpyNote abriu a porta para o acesso remoto ao celular. O WindRelay explorou o NFC, a mesma tecnologia dos pagamentos por aproximação, para repassar os dados do cartão em tempo real ao aparelho do golpista.

O que mais chama atenção é a velocidade da operação. Segundo o relato, tudo aconteceu dentro de uma única ligação de 13 minutos, com o criminoso se passando por funcionário do banco do começo ao fim.

Como o golpe funciona, passo a passo

Começou com uma chamada telefônica. O golpista disse que havia um problema na conta e orientou a vítima a baixar um aplicativo. Para ganhar credibilidade, o app exibia o nome da própria vítima na tela de instalação e, em seguida, solicitava permissões de acessibilidade do Google Android.

Concedidas as permissões, o criminoso passou a operar o celular à distância com o SpyNote e instalou o WindRelay sem levantar suspeita. Na sequência, abriu o aplicativo bancário, contratou um empréstimo em nome da vítima e pediu que ela encostasse o cartão físico na traseira do aparelho, digitando a senha para uma suposta validação de segurança.

Foi aí que o WindRelay capturou a autenticação transmitida pelo chip NFC do cartão e enviou os dados ao dispositivo do golpista. Com isso, ele finalizou compras em uma maquininha física distante, como se o cartão da vítima estivesse ali na frente do vendedor.

Sinais de alerta que aparecem antes do prejuízo

Alguns comportamentos deveriam encerrar a conversa na hora:

  • Ligação de alguém dizendo ser do banco e pedindo instalação de aplicativo.
  • Pedido para liberar permissões de acessibilidade sem explicação clara.
  • Aplicativo desconhecido exibindo seu nome para parecer confiável.
  • Orientação para encostar o cartão físico na traseira do celular.
  • Pedido de senha durante uma chamada, mesmo com justificativa de “validação”.

Guarde este critério: nenhum banco precisa que você instale um aplicativo indicado por telefone, nem que aproxime o cartão físico do celular para resolver pendências de conta durante uma ligação. Se alguém pede isso, é golpe.

Como se proteger no Google Android

Recebeu uma ligação nesse formato? Desligue e procure o banco pelos canais que você já usa no dia a dia. Não abra links, não instale aplicativos indicados por telefone e não conceda permissões de acessibilidade a apps desconhecidos.

Vale também ativar alertas de transações no aplicativo bancário, conferir contratações de empréstimo e compras com frequência e revisar as permissões dos apps instalados no Google Android. Se você já passou por algo parecido, pare de usar o aparelho para operações bancárias e acione o banco imediatamente por um canal oficial.

Checklist pratico

  1. Desconfie de qualquer ligação que peça instalação de app ou liberação de permissões no Android.
  2. Nunca encoste o cartão no celular nem digite senha por orientação de um atendente em chamada.
  3. Revise apps instalados, permissões de acessibilidade e alertas de transações do seu banco.

Perguntas frequentes

O WindRelay clona o cartão para sempre?

O caso descrito mostra o envio de dados de autenticação NFC em tempo real para viabilizar compras presenciais durante o golpe. Não há informação sobre clonagem permanente do cartão.

Por que o SpyNote é importante nesse ataque?

Ele permite ao criminoso operar o celular à distância, abrir o aplicativo bancário e instalar o WindRelay sem que a vítima perceba a movimentação na tela.

O golpe depende da participação da vítima?

Sim. No caso analisado, a vítima foi convencida por telefone a instalar um aplicativo falso, conceder permissões e aproximar o cartão do próprio celular.

Proteja sua empresa com a MFA2GO

Golpes que exploram engenharia social e acesso remoto mostram a importância de controles fortes de identidade. A MFA2GO ajuda empresas a reforçar autenticação, reduzir abuso de credenciais e proteger acessos críticos.

Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com

Fontes:
https://www.tecmundo.com.br/seguranca/415274-novo-virus-para-android-faz-emprestimos-e-clona-transacoes-em-tempo-real.htm