8 月 14 日消息,网络安全公司 Group-IB 披露一起真实的安卓恶意软件攻击事件:攻击者通过恶意安卓软件组合,盗用受害者信用卡,并以受害者名义贷款——一次攻击,双重敛财。

一、完整攻击流程还原
第 1 步:冒充银行客服来电(社会工程)
攻击者冒充银行员工,以”支付卡出现问题”为由致电受害者,并在通话中诱导其安装恶意软件。
典型的”身份伪装 + 制造恐慌”话术:让你以为银行卡出问题了,心理防线先破一半。
第 2 步:诱导安装 SpyNote RAT
攻击者要求受害者在安卓手机上安装伪装成正规应用的 SpyNote RAT,随后骗取 Accessibility Service(无障碍服务)权限。
这一步是整个攻击的关键——安卓的无障碍服务本是为视障用户设计的辅助功能,但它的权限极大:
- 可以读取屏幕内容;
- 可以模拟点击和手势;
- 可以代替用户操作任何应用。
拿到这个权限后,攻击者就能远程控制受害者的手机。
第 3 步:安装 WindRelay NFC 中继恶意软件
取得设备控制权后,攻击者悄悄安装名为 WindRelay 的 NFC 中继恶意软件,并直接通过受害者手机中的正规银行应用申请贷款。
注意:贷款是用受害者手机上的正规银行 App申请的——表面看起来完全合法,从银行视角这就是”本人操作”。
第 4 步:引导贴卡 + 输入 PIN
来电者要求受害者将实体支付卡贴近手机,并输入银行卡 PIN。
受害者以为是”配合银行验证”,实际是把自己银行卡的 NFC 支付认证数据亲手送到攻击者手里。
第 5 步:NFC 实时盗传
WindRelay 会把手机变成非接触式读卡器:
- 捕获银行卡通过 NFC 传输的实时支付认证数据;
- 将这些数据实时发送到攻击者设备。
至此,攻击者同时掌握:远程控制权 + 银行卡认证数据 + 贷款操作权。
二、为什么这次攻击特别危险?
| 攻击特点 | 危害 |
|---|---|
| 组合式攻击 | SpyNote(控制)+ WindRelay(盗卡)双恶意软件协同,单靠一种杀毒难以全拦 |
| 冒名贷款 | 用受害者手机上的正规银行 App 申请贷款,从银行视角完全合法 |
| NFC 数据实时传输 | 不是复制卡号,而是实时捕获支付认证数据,可用于非接触支付 |
| 骗过受害者配合 | 受害者亲手贴卡、亲手输 PIN,”配合”完成盗刷 |
| 社会工程闭环 | 电话诈骗 → 安装恶意软件 → 远程控制 → 金融操作,全链路自动 |
三、普通用户防骗清单
① 银行来电一律回拨核实
- 任何自称银行/客服的电话,先挂断,再用官方客服电话回拨确认;
- 银行不会通过电话要求你安装任何 App;
- 银行不会要求你”把卡贴近手机”或”报出 PIN 码”。
② 安装 App 认准官方渠道
- 安卓应用只从 Google Play 或厂商官网下载;
- 不要通过短信/电话/陌生链接提供的 APK 安装包安装应用;
- 安装时留意权限申请:正常的银行 App 不需要无障碍服务权限。
③ 警惕”无障碍服务”权限请求
- 无障碍服务(Accessibility Service)是恶意软件最爱的权限;
- 任何 App 要求开启无障碍服务,先确认是不是你主动安装的正规工具;
- 定期到 设置 → 辅助功能/无障碍 → 已安装的服务 检查,发现陌生服务立即关闭并卸载对应 App。
④ 给手机加”金融保护”层
- 开启应用锁/支付保护(华为/小米/OPPO/vivo 都有);
- 银行卡开启小额免密限额,关闭或调低 NFC 非接触支付限额;
- 贷款类 App(银行/支付宝/微信)开启生物识别 + 双重验证;
- 关闭”允许安装未知来源应用”。
⑤ 发现异常立即处置
- 收到贷款申请成功但自己没操作的通知 → 立即联系银行冻结;
- 发现陌生 App → 断网 → 备份重要数据 → 恢复出厂设置;
- 第一时间拨打 96110(反诈中心) 报案;
- 保留通话录音、短信、App 安装记录作为证据。
四、写在最后
这次 Group-IB 披露的攻击,把”电信诈骗”和”恶意软件”结合到了新的高度——不再是骗你转账,而是直接控制你的手机去贷款、去刷卡。
技术层面其实没什么”高级漏洞”,核心就一句话:
只要受害者装了一个带无障碍权限的恶意 App,后面的一切都是顺理成章。
所以防住这一整套攻击,最关键的动作只有一个:永远不要通过电话、短信、陌生链接安装任何 App。银行客服让你装 App?挂断,回拨,问官方。
