fraudedigital.com
Radar / Bugs / FD-2026-206
risco altoBUG2026-08-26 · 2 min de leitura
0

Vishing instala malware Android WindRelay e esvazia contas em 13 minutos

Resumo executivo

A Group-IB identificou o WindRelay, um novo malware Android distribuído por meio de ligações em que golpistas se passam por funcionários de banco e induzem a vítima a instalar um app de "suporte". Uma vez com acesso remoto ao aparelho, os criminosos tomam empréstimos em nome da vítima, capturam dados de cartão e concluem transações fraudulentas usando o PIN informado durante a própria ligação. Um caso documentado mostrou o ataque completo, do primeiro contato ao roubo, em apenas 13 minutos.

O golpe começa como um vishing tradicional: uma ligação alegando um problema no cartão da vítima cria urgência e mantém a pessoa na linha durante toda a operação. É nesse momento de pressão emocional que o atacante instrui a vítima, por voz, a instalar um aplicativo — geralmente disfarçado com o próprio nome da vítima ou de uma ferramenta de suporte — que na verdade é o RAT WindRelay.

A diferença desse malware para trojans bancários Android mais simples é justamente a combinação entre acesso remoto e capacidade de retransmissão via NFC, permitindo aos operadores capturar e reencaminhar dados de proximidade do cartão ou do próprio aparelho comprometido para consumar transações como se estivessem fisicamente diante do terminal de pagamento. Depois de instalado, o RAT dispensa qualquer nova interação da vítima: o golpista opera remotamente o app bancário, solicita empréstimos pré-aprovados, extrai dados de cartão salvos e usa o PIN que a própria vítima acabou de fornecer por telefone para autorizar as transações.

O ponto central para reconhecer esse golpe é lembrar que nenhuma instituição financeira pede, por telefone, que o cliente instale um aplicativo de terceiros, ative permissões de acessibilidade ou conceda controle remoto do celular — isso não faz parte de nenhum processo legítimo de verificação de cartão. Diante de qualquer ligação alegando problema com o cartão, a orientação segura é desligar e retornar a chamada usando o número oficial impresso no cartão ou no aplicativo do banco, nunca um número fornecido durante a própria ligação suspeita.

Para bancos e times antifraude, a velocidade do ataque (13 minutos entre contato e prejuízo) reforça a importância de fricção adicional em transações e solicitações de crédito realizadas logo após a instalação de um app com permissões de acessibilidade ativas, bem como de monitoramento comportamental capaz de sinalizar sessões operadas remotamente em vez de pelo dono do dispositivo.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.