NFC-Angriffe, Malware

NFC-Angriffe: Malware stiehlt Bankdaten in nur 13 Minuten

Veröffentlicht am: 02.09.2026 um 22:32 Uhr | Redaktion boerse-global.de

Group-IB beschreibt eine Android-Kampagne, die NFC-Kartendaten abgreift und binnen rund 13 Minuten Zahlungen sowie Kreditanträge ermöglicht.

Group-IB entdeckt NFC-Angriffe mit SpyNote auf Android-Geräte
Ein modernes Smartphone liegt neben einem kontaktlosen Zahlungsterminal auf einem Holztisch. Illustration mit AI erstellt.

Sicherheitsforscher von Group-IB haben eine neue Angriffsmethode identifiziert, bei der Cyberkriminelle NFC-Verbindungen (Near Field Communication) mit der SpyNote-Malware kombinieren. Ziel der Kampagne ist der Diebstahl von Bankdaten, wobei die Angreifer eine komplexe Kette aus technischer Manipulation und Täuschung nutzen. Betroffen sind nach aktuellem Kenntnisstand vor allem Nutzer in Mittel- und Osteuropa.

Kombination aus Social Engineering und technischer Manipulation

Die Experten von Group-IB analysierten eine Malware-Variante, die unter dem Namen „WindRelay“ geführt wird und in Verbindung mit dem bekannten Fernzugriff-Trojaner SpyNote eingesetzt wird. Der Angriff beginnt laut den Sicherheitsforschern meist mit Social-Engineering-Taktiken.

Die potenziellen Opfer werden über Telefonanrufe oder SMS kontaktiert und unter falschen Vorwänden dazu verleitet, schädliche Anwendungen in Form von APK-Dateien auf ihren Android-Geräten zu installieren.

Diese bösartigen Apps sind darauf programmiert, NFC-Daten des Smartphones auszulesen. Sobald eine Verbindung hergestellt ist, leitet die Malware die Informationen in Echtzeit an die Angreifer weiter. Der Angreifer kann das Gerät des Opfers aus der Ferne steuern und die erfassten NFC-Kartendaten an ein gefälschtes Terminal übertragen, um unautorisierte Transaktionen durchzuführen.

Anzeige

Millionen Deutsche nutzen täglich Online-Banking per Smartphone – ohne diesen Schutz ist das gefährlich. Wer sich vor dem Risiko von Datenverlust und finanziellen Schäden schützen möchte, findet in diesem kostenlosen Ratgeber 5 sofort umsetzbare Sicherheitsmaßnahmen. 5 Schutzmaßnahmen für Android-Smartphones jetzt entdecken

Angriffszyklus umfasst Kreditanträge und Zahlungen

Besonders besorgniserregend sei die Effizienz und Geschwindigkeit, mit der die Täter vorgehen. Analysen ergaben, dass ein vollständiger Angriffszyklus im Durchschnitt lediglich etwa 13 Minuten dauert. In diesem kurzen Zeitfenster beschränken sich die Aktivitäten nicht nur auf einfache Kartenzahlungen. Die Sicherheitsforscher stellten fest, dass die Angreifer die Zeitspanne auch nutzen, um im Namen der Opfer Kreditanträge zu stellen.

Im Rahmen der Untersuchung identifizierte Group-IB insgesamt 54 bösartige APKs, die im Zusammenhang mit den NFC-Relay-Angriffen stehen. Die technische Analyse stützte sich zudem auf 23 gefundene Malware-Samples und vier Command-and-Control-Server (C&C), die zur Steuerung der infizierten Geräte genutzt wurden.

Anzeige

Ein veraltetes Smartphone ist für Cyberkriminelle oft wie eine offene Haustür. Erfahren Sie in diesem kostenlosen Report, wie Sie mit den richtigen Updates und Einstellungen Ihr Android-Gerät dauerhaft vor Malware und Hackerangriffen absichern. Kostenlosen Android-Sicherheits-Report herunterladen

Fokus auf Mittel- und Osteuropa

Die Kampagne wies einen deutlichen geografischen Schwerpunkt auf. Laut den Berichten waren insbesondere Nutzer in Tschechien, der Slowakei und Slowenien Ziel der Attacken. Der aktive Zeitraum der untersuchten Angriffswelle erstreckte sich von November 2025 bis Juli 2026.

Als wesentliche Schutzmaßnahme empfehlen die Experten, keine Anwendungen aus unbekannten Quellen außerhalb offizieller App-Stores zu installieren. Zudem sollten Nutzer die vergebenen Berechtigungen für Bedienungshilfen (Accessibility Services) kritisch prüfen, da diese oft missbraucht werden, um die vollständige Kontrolle über das Betriebssystem zu erlangen.

Im Falle einer vermuteten Infektion sei es ratsam, umgehend das betroffene Kreditinstitut zu kontaktieren und das mobile Endgerät vollständig auf die Werkseinstellungen zurückzusetzen.

Disclaimer...

de | wissenschaft | 70046091 |