El nuevo malware NFC WindRelay también apunta a cuentas checas. Convierte tu teléfono en un lector de tu tarjeta de pago

  • La empresa de seguridad Group-IB ha descrito un nuevo malware NFC, WindRelay, que se dirige a los titulares de tarjetas de pago
  • Los atacantes lo despliegan de la mano del troyano SpyNote y logran toda la estafa en una sola llamada telefónica
  • Algunas de las muestras interceptadas se hacen pasar directamente por bancos checos

Sdílejte:
Adam Kurfürst
Adam Kurfürst
15. 8. 2026 22:00

Los analistas de Group-IB han descrito un malware hasta ahora desconocido, WindRelay, que, en combinación con el troyano de control remoto SpyNote, puede convertir su teléfono en un lector de tarjetas de pago en vivo. Entre las 23 muestras interceptadas hasta ahora, hay algunas que se disfrazan de bancos checos, y los fraudes sin contacto tienen una triste tradición en la República Checa.

Comienza con una llamada telefónica, luego querrán que acerques la tarjeta a tu móvil

Todo comienza con una llamada telefónica. El estafador se hace pasar por un empleado del banco y, con el pretexto de que algo anda mal con su tarjeta o cuenta, lo convence de que descargue una aplicación fuera de Google Play Store. En realidad, esta aplicación tiene acceso a los servicios de Accesibilidad, y esa es la clave de todo el truco. Con esto, el atacante, según el análisis de Group-IB, instala el propio WindRelay en secreto y sin un solo clic suyo. No se iniciará ninguna compartición de pantalla, por lo que no notará nada.

Para que la historia parezca más creíble, el archivo de instalación está hecho a medida para usted, lleva su nombre. Los atacantes averiguan el nombre y el número de teléfono de la víctima antes de la llamada. Otro momento crucial llega cuando, con el pretexto de verificar su identidad o cambiar su PIN, le piden que acerque su tarjeta de pago física a la parte trasera de su propio teléfono.

En ese momento, su móvil se convierte en un intermediario entre la tarjeta y el estafador. El malware lee los datos de la tarjeta a través de NFC y los envía en tiempo real al dispositivo del atacante, que puede estar, por ejemplo, al otro lado del país. WindRelay utiliza dos partes para esto: un lector en su teléfono, que se comunica con la tarjeta, y un emulador en el móvil del estafador, que «simula» la tarjeta en un terminal de pago. Ambas partes intercambian órdenes de pago a través de su propio servidor, de modo que la transacción se realiza como si usted mismo estuviera en la caja.

Dos estafas en una sola llamada

Este método se conoce como Ghost Tap y tiene una ventaja crucial para los ladrones: permanecen en el anonimato y pueden robar a gran escala. La empresa ESET ya advirtió el año pasado que los atacantes podrían, en teoría, operar «granjas» enteras de teléfonos cargados con tarjetas robadas que envían pagos fraudulentos automáticamente.

Sin embargo, la combinación de acceso remoto y lector NFC es peligrosa principalmente porque el atacante gana el doble. A través del troyano SpyNote, contrata un préstamo digital a su nombre, mientras que al mismo tiempo paga con su tarjeta en tiendas a través del malware NFC. Según Group-IB, los estafadores logran ambas cosas durante una única llamada, de unos trece minutos, es decir, antes de que el banco o la víctima tengan tiempo de reaccionar.

Los bancos checos no son una coincidencia

El hecho de que WindRelay se haga pasar por instituciones financieras checas, eslovacas y eslovenas no es una coincidencia. Lamentablemente, los fraudes sin contacto a través de NFC son comunes aquí. Ya en agosto de 2024, la empresa ESET describió el malware NGate, que robaba de la misma manera a clientes de tres bancos checos y podía retirar efectivo de cajeros automáticos a través del teléfono.

Y los números están creciendo. Solo en los primeros cuatro meses de este año, ESET detectó más casos de NGate en la República Checa y Eslovaquia que en todo el año pasado, lo que representa un aumento de aproximadamente quince veces interanual. En octubre del año pasado, el Banco Nacional Checo (ČNB) también advirtió sobre una aplicación fraudulenta que se hacía pasar por el propio banco. La mayoría de los ataques, según los expertos, provienen de un único grupo organizado.

¿Cómo defenderse?

Todavía tiene la ventaja contra esta amenaza. Toda la estafa depende de que la víctima haga obedientemente lo que alguien le dicta por teléfono. Algunas reglas lo protegerán:

  • Ningún banco le pedirá nunca que acerque su tarjeta al teléfono ni que dicte su PIN; si alguien lo solicita en una llamada, cuelgue.
  • No instale aplicaciones desde enlaces en SMS ni desde las que le dicten durante una llamada telefónica; siempre busque el banco y su aplicación usted mismo.
  • Si le llama un «banco» diciendo que su cuenta está en peligro, cuelgue y vuelva a llamar al número oficial (lo encontrará en la aplicación bancaria, en el sitio web o en el reverso de su tarjeta bancaria).
  • Mantenga activado Google Play Protect e instale aplicaciones sensibles solo desde la tienda oficial.
  • Pida ayuda: si sospecha que algo anda mal, consulte con amigos o familiares.

¿Alguna vez ha recibido una llamada fraudulenta dirigida a su tarjeta de pago?

Fuentes: Group-IB, The Hacker News, ESET

Sobre el autor

Adam Kurfürst

Adam studuje na gymnáziu a technologické žurnalistice se věnuje od svých 14 let. Pakliže pomineme jeho vášeň pro chytré telefony, tablety a příslušenství, rád se… Más sobre el autor

Adam Kurfürst
Sdílejte: