
一通假銀行電話點樣借你部 Android 申貸,再用 NFC 遙距盜刷
WindRelay 配 SpyNote,受害人安裝毒 app 同拍卡後就可完成攻擊
Group-IB 公開咗一宗幾麻煩嘅 Android 金融騙案:騙徒用一通約 13 分鐘嘅假銀行電話,先接管受害人部手機,再借佢張實體卡完成遙距感應交易。最值得拆解嘅地方,係騙徒將銀行 app、遙控木馬同 NFC 中繼駁埋一齊,短時間內同時開出貸款同盜用張卡。成件事要受害人安裝來源不明嘅 APK、批出敏感權限,再按指示拍卡同輸入 PIN;Android 或 NFC 本身冇俾人隔空破解。
第一個 APK 先攞走手機控制權
騙徒扮銀行職員,話受害人張卡有問題,再教對方安裝 SpyNote 遙控木馬。研究人員話,個 app 甚至用受害人姓名做顯示名稱,睇落冇一般毒 app 咁突兀。受害人批出「無障礙」服務等權限後,騙徒就可以代佢撳掣、開銀行 app,同經系統安裝程式側載第二個 APK。無障礙權限本來係協助有需要人士操作手機,但亦可以讀取畫面內容、代用戶同其他 app 互動;俾錯 app 後,效果已經接近交出部機。
第二個惡意程式叫 WindRelay,專門處理 NFC 資料。Group-IB 指,騙徒可以靠 SpyNote 遙控安裝同啟動 WindRelay,受害人唔使再親手下載,畫面亦未必會彈出一般屏幕共享提示。iThome 亦提到,騙徒攞到控制權後會暗中裝入 NFC 中繼程式,同 Group-IB 公開嘅研究脗合。不過第一個 SpyNote 仍然要受害人跟電話指示側載同授權,所以唔係打個電話過嚟,部手機就會自動中招。

圖片:Group-IB
張卡仍然喺你手,交易卻可以喺第二度發生
當騙徒叫受害人將實體卡貼近手機,WindRelay 就會令手機扮成感應讀卡器。張卡晶片同手機交換嘅即時驗證資料,經網上轉去騙徒控制嘅另一部裝置;嗰部裝置同時放近真正付款終端或支援相關交易嘅 ATM,將兩邊訊息來回傳送。交易用緊張真卡即場產生嘅資料,單靠抄低卡號、到期日同保安碼解釋唔到呢步。
呢點亦解釋咗點解關閉 NFC 可以截斷今次所見嘅拍卡環節,卻唔代表部手機已經安全。SpyNote 若然仲有遙控權限,騙徒照樣可能操作銀行 app、攔截資料或者再裝其他程式。最穩陣嘅習慣係:任何來電者叫你將銀行卡貼落手機、輸入 PIN,或者安裝「銀行安全工具」,即刻收線,再用銀行官網、卡背電話或官方 app 自己聯絡銀行。

圖片:Group-IB
23 個樣本唔等於 23 名受害者
Group-IB 話佢哋喺 VirusTotal 搵到 23 個相關 WindRelay 樣本,上載時間由 2025 年 11 月至 2026 年 7 月,涉及捷克、斯洛伐克同斯洛文尼亞;部分版本會扮當地機構,亦有介面加入指定受害人姓名。研究團隊另外搵到 4 個用嚟中繼 NFC 資料嘅控制 server IP。23 係惡意程式樣本數目,唔係受害人或成功交易數目,現有公開資料亦冇證明香港銀行、信用卡或用戶已受 WindRelay 呢輪活動影響。披露核心證據暫時主要來自 Group-IB,實際規模仍要等其他研究團隊同執法部門核實。
香港過往的確出現過另一批 Android 毒 app 騙案。警方旗下 CyberDefender 曾提醒,騙徒會誘使用戶由非官方來源安裝 app,再索取手機控制權及銀行資料;銀行公會亦叫用戶特別小心 APK、「輔助使用」、通知同短訊權限。呢啲本地警告反映,側載加遙控嘅前半段喺香港都出現過,但唔足以證明 WindRelay 嘅 NFC 中繼部分已經流入香港,兩件事要分開睇。
Android 同銀行 app 可以點樣設防
先由安裝入口落手:只經 Play Store、手機品牌官方商店或銀行官網指定連結裝 app,保持 Play Protect 開啟。喺 Android 設定搜尋「安裝不明應用程式」,檢查瀏覽器、檔案管理器同通訊 app,將「允許來自呢個來源」關掉;再到「無障礙」或「輔助使用」服務,移除唔認得嘅 app。Google 明確指出,取得無障礙權限嘅 app 可以讀畫面同代你操作,系統彈出限制設定警告時,唔好跟電話另一端指示繞過。
銀行嗰邊就開齊即時交易、登入、貸款申請同新增收款人通知;如果銀行 app 支援,亦可以調低信用卡交易限額,唔用時暫停海外、網上或非接觸式交易。各間銀行提供嘅掣唔同,搵唔到就直接問銀行。呢宗個案亦帶出銀行端一個盲點:短時間內同一客戶突然申貸,跟住另一地點出現實體卡交易,兩組警報若然分開處理,就容易錯過成條攻擊鏈。
如果已經裝過對方畀嘅 APK 或批出控制權,先截斷手機 Wi-Fi、流動數據同 NFC,再用另一部可信裝置聯絡銀行,要求凍結相關卡、網上銀行同未完成貸款,逐筆核對交易。跟住通知警方,保留來電號碼、訊息、APK 名稱同銀行通知;清理或重設手機之前,先問銀行或警方使唔使留低裝置作調查。只係刪走畫面上嗰個 app 圖示,未足以確認遙控權限同其他惡意程式已經清乾淨。
參考來源
- iThome — Android詐騙串連遠端控制與NFC中繼,一通電話可同時申貸盜刷 — original report
- Gone with the WindRelay: A New Malware Combo Behind a Growing Fraud Scheme — Group-IB 原始技術研究,核對攻擊鏈、權限、23 個樣本、4 個控制 server IP 同受影響國家。
- Learn about restricted settings — Google 官方解釋側載 app 嘅限制設定,同無障礙服務可以讀畫面及代用戶操作。
- Use Google Play Protect to help keep your apps safe & your data private — Google 官方資料,說明 Play Protect 點樣掃描、警告、停用或移除可疑 app。
- 智醒消費者:惡意程式詐騙 — 香港銀行公會嘅本地防騙建議,涵蓋 APK、非官方來源同 Android 敏感權限。
- 數碼素養系列:惡意手機 App — 香港警方 CyberDefender 過往對本地 Android 毒 app、完全控制權同銀行戶口風險嘅提醒。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







