image

Android-malware sluit kredietlening af in naam van slachtoffer

donderdag 13 augustus 2026, 13:58 door Redactie, 9 reacties
Laatst bijgewerkt: Vandaag, 14:44

Onderzoekers waarschuwen voor Android-malware die in naam van slachtoffers een kredietlening afsluit, waarna een ander malware-exemplaar via NFC informatie van de betaalpas van het slachtoffer doorstuurt om zo fysieke aankopen te betalen en geldopnames mogelijk te maken. Dat laat cybersecuritybedrijf Group-IB in een analyse over een incident weten, waarbij twee soorten Android-malware werden gebruikt.

De aanval begint met een telefoongesprek waarbij de aanvallers zich tegenover het slachtoffer voordoen als bankmedewerker en stellen dat er een probleem is met de betaalpas. Tijdens het 13 minuten durende gesprek installeerde het slachtoffer op verzoek van de fraudeur op zijn telefoon een remote access trojan (RAT) genaamd SpyNote, waarmee er toegang tot de telefoon wordt verkregen. Via de RAT installeert de aanvaller NFC relay-malware genaamd WindRelay.

De RAT zorgt er ook voor dat de aanvaller toegang heeft tot apps die op de besmette Androidtelefoon van het slachtoffer draaien. Via de toegang tot één van deze apps sluit de aanvaller in naam van het slachtoffer een kredietlening af, aldus Group-IB. Via de NFC-malware worden vervolgens allerlei frauduleuze transacties uitgevoerd. De fraudeur vraagt het slachtoffer hierbij om zijn betaalpas tegen de telefoon aan te houden en zijn pincode in te voeren.

De NFC-malware leest de betaalpasgegevens uit via NFC en stuurt die naar de aanvaller. Het gaat hierbij niet om een statisch betaalpasnummer, maar de data-uitwisseling tussen de chip van de betaalpas en een kaartlezer, alsmede de code die kaart voor die specifieke transactie genereert. De NFC-malware verandert de besmette telefoon in een zogenaamde contactloze betaalpaslezer, zoals bij een betaalautomaat.

Zodra het slachtoffer de betaalpas tegen de telefoon houdt doet de malware zich voor als contactloze betaalautomaat en vangt de gegevens op. Deze data wordt vervolgens in real-time doorgestuurd naar een tweede apparaat van de aanvaller. Dit apparaat doet zich tegenover een betaalautomaat of pinautomaat voor als de betaalpas van het slachtoffer. De aanvaller kan met dit tweede apparaat zo aankopen doen of geld opnemen.

"De betaalpas van het slachtoffer en de echte betaalautomaat communiceren rechtstreeks met elkaar; de setup van de aanvaller is slechts een onzichtbare relay in het midden, die de gegevens over een afstand uitwisselt. Omdat de betaalautomaat een live verbinding met een echte betaalpas opzet, wordt de transactie uitgevoerd en verwerkt de opname of aankoop zoals het hoort", aldus Group-IB. Het bedrijf voegt toe dat elke transactie tijdens het incident werd goedgekeurd via de pincode die het slachtoffer zelf had ingevoerd. Daarnaast bleef het slachtoffer gedurende het gehele incident aan de telefoon met de oplichter. Hoeveel geld de aanvallers buitmaakten en in welk land het incident plaatsvond is niet bekendgemaakt.

Reacties (9)
Vandaag, 14:10 door Anoniem
ING

Wij vervangen de betaalpassen voor iedereen
zodat uw nu overal contactloos kunt
betalen.

Contactloos betalen altijd fijn
wij vervangen de bankpassen voor nieuwe.

Wij verplichten je de smartphone te gebruiken
voor online aankopen.
Vandaag, 14:11 door Anoniem
Rat vraagt RAT te installeren.
Vandaag, 14:29 door Anoniem
Dus tijdens het telefoongesprek wordt (op de achtergrond?) SpyNote geïnstalleerd.

Hoe dan?

Heeft Android een zero day in de telefoon app?
Vandaag, 14:49 door Anoniem
Door Anoniem: Dus tijdens het telefoongesprek wordt (op de achtergrond?) SpyNote geïnstalleerd.

Hoe dan?

Heeft Android een zero day in de telefoon app?

Het slachtoffer installeert het zelf op verzoek van de aanvaller.
Of lees jij iets anders?
Vandaag, 15:17 door Anoniem
Door Anoniem: ING

Wij vervangen de betaalpassen voor iedereen
zodat uw nu overal contactloos kunt
betalen.

Contactloos betalen altijd fijn
wij vervangen de bankpassen voor nieuwe.

Wij verplichten je de smartphone te gebruiken
voor online aankopen.

Je kan dat gewoon uitzetten. Ook kun je gewoon cash gebruiken. Niemand verplicht je om je telefoon te gebruiken bij het pinnen.
Vandaag, 15:19 door Anoniem
Door Anoniem:
Door Anoniem: Dus tijdens het telefoongesprek wordt (op de achtergrond?) SpyNote geïnstalleerd.

Hoe dan?

Heeft Android een zero day in de telefoon app?

Het slachtoffer installeert het zelf op verzoek van de aanvaller.
Of lees jij iets anders?

De vraag is of dit ook bij andere telefoons dan Androids kan.
Vandaag, 15:29 door Anoniem
nou dan zitten die banken ook te slapen als ze hier op reageren... zou het zijn klagen we de bank aan
Vandaag, 16:46 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Dus tijdens het telefoongesprek wordt (op de achtergrond?) SpyNote geïnstalleerd.

Hoe dan?

Heeft Android een zero day in de telefoon app?

Het slachtoffer installeert het zelf op verzoek van de aanvaller.
Of lees jij iets anders?

De vraag is of dit ook bij andere telefoons dan Androids kan.

De Apple app-store is wat beter bewaakt, en het is niet mogelijk om een eigen appstore door de iphone te laten gebruiken.

De gebruiker kan (na het wegklikken van een stel waarschuwingen) op Android wel buiten de echte playstore om apps installeren.
Vandaag, 18:16 door Anoniem
Is nie echt een Android probleem.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.