# 13 Phút Để Mất Tiền: WindRelay Đã Biến Điện Thoại Android Thành Công Cụ Gian Lận NFC Như Thế Nào?

## Tổng Quan

Bạn có biết rằng chỉ với 13 phút ngắn ngủi từ lúc nạn nhân nhấc máy nghe cuộc gọi hỗ trợ từ "nhân viên ngân hàng" cho đến khi toàn bộ số tiền trong tài khoản bốc hơi và kèm theo một khoản vay trực tuyến vừa được kích hoạt đứng tên họ.

Điều đáng sợ của kịch bản lừa đảo này không nằm ở tốc độ, mà nằm ở sự "bất thường" vượt qua mọi logic phòng vệ quen thuộc: Nạn nhân không hề đọc mã OTP, ứng dụng ngân hàng không hề báo động chia sẻ màn hình, và thiết bị cũng không hề bị chiếm quyền Accessibility công khai. Tất cả những gì kẻ tấn công cần chỉ là thuyết phục nạn nhân thực hiện một hành động tưởng như hoàn toàn vô hại: **áp chiếc thẻ ATM vật lý vào mặt lưng điện thoại của chính mình**.

Bằng việc kết hợp tinh vi giữa kịch bản thao túng tâm lý **(Vishing)**, trojan điều khiển từ xa **SpyNote RAT** và một dòng mã độc **NFC Relay** hoàn toàn mới mang tên **WindRelay**, kẻ gian đã biến chiếc điện thoại của nạn nhân thành một máy quẹt thẻ POS từ xa theo thời gian thực.

Sự kết hợp này hoạt động như thế nào? Bằng cách nào dữ liệu thẻ chip từ mặt lưng điện thoại có thể biến thành tiền mặt tại một cây ATM cách đó hàng trăm cây số chỉ trong vài giây? Chi tiết về kịch bản tấn công 13 phút và kỹ thuật lách qua các giải pháp an toàn banking sẽ được phân tích chi tiết dưới đây.

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/52c4348c-3a3c-4365-8f5a-d5db9e5f1c66.png align="center")

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/d46c1676-aa71-4d83-92cd-21f526ec99e5.png align="center")

## Timeline Sự Kiện

Khác với các cuộc tấn công mã độc di động truyền thống vốn mất nhiều ngày nằm vùng (dwell time), chiến dịch WindRelay được kịch bản hóa chặt chẽ và thực hiện liên tục trong thời gian thực:

| **Mốc thời gian** | **Hành động của kẻ tấn công & Diễn biến** |
| --- | --- |
| **00:00 - 02:00** | **Reconnaissance & Vishing Call**: Kẻ gian thu thập trước tên và SĐT của nạn nhân, giả danh nhân viên ngân hàng gọi điện thông báo sự cố bảo mật hoặc thẻ bị khóa. |
| **02:00 - 05:00** | **SpyNote RAT Deployment**: Kẻ gian gửi đường link dụ nạn nhân sideload ứng dụng APK. Ứng dụng này chứa SpyNote RAT nhưng được đổi tên hiển thị (App Label) trùng khớp với **chính tên nạn nhân** để triệt tiêu nghi ngờ. |
| **05:00 - 08:00** | **Silent WindRelay Sideloading**: Ngay khi SpyNote thiết lập kết nối điều khiển từ xa, kẻ gian lén lút cài đặt tiếp mã độc thứ hai — WindRelay — qua `PackageInstaller` của Android mà nạn nhân không hề hay biết (không qua Screen Sharing). |
| **08:00 - 11:00** | **NFC Card Interception**: Kẻ gian lấy lý do "xác minh hạn mức" hoặc "kích hoạt lại thẻ", yêu cầu nạn nhân lấy thẻ ngân hàng vật lý chạm vào mặt lưng điện thoại. |
| **11:00 - 13:00** | **Fraud Execution**: WindRelay truyền stream dữ liệu NFC + cryptogram giao dịch một lần về server C2. Kẻ gian nạp dữ liệu này vào thiết bị ảo ở điểm giao dịch thực để rút tiền ATM/thanh toán POS, đồng thời thực hiện thao tác duyệt khoản vay trên app ngân hàng. |

## Chuỗi Tấn Công

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/b07d8c0d-7911-4ad1-bd9b-662e7dae8e2f.png align="center")

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/fc717014-f66f-4c32-8d84-f573ea46efd9.png align="center")

### Giai đoạn 1: Quá trình trinh sát & chuẩn bị "Cái Bẫy"

Ở giai đoạn đầu này, Kẻ lừa đảo không đánh bắt xa bờ hay gửi tin nhắn rác hàng loạt, mà thay vào đó chúng đã lên kế hoạch để chọn lọc mục tiêu cực kỳ kỹ lưỡng từ dữ liệu rò rỉ trên khắp các diễn đàn như chợ đen,....

Tại đây kẻ tấn công thu thập trước **Họ tên đầy đủ** và **Số điện thoại** của nạn nhân. Chúng sử dụng một công cụ tạo mã độc (SpyNote Builder) để đóng gói ứng dụng lừa đảo. Điểm đặc biệt nhất: Kẻ gian thay đổi nhãn hiển thị ứng dụng (`App Label`) thành **đúng tên riêng của nạn nhân** (Ví dụ: File cài đặt sẽ hiển thị tên ứng dụng là `"Nguyễn Văn A"` thay vì một cái tên xa lạ).

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/a9e47f72-a767-4640-97be-cfed1d1db1cd.png align="center")

**Vì sao nạn nhân sập bẫy?** Khi mở link cài đặt, nạn nhân thấy ứng dụng mang chính tên mình nên dễ dàng bị thuyết phục rằng đây là *"Ứng dụng cập nhật hồ sơ định danh cá nhân"* do ngân hàng gửi riêng cho họ.

### Giai đoạn 2: **Xâm Nhập & Giành Quyền Điều Khiển Từ Xa**

Bản chất của giai đoạn này là **t**hiết lập "cầu nối" điều khiển từ xa thông qua một cuộc gọi lừa đảo (Vishing).

Khi này kẻ lừa đảo đóng giả làm nhân viên hỗ trợ ngân hàng gọi điện trực tiếp: `"Tài khoản của anh/chị đang gặp sự cố bảo mật, cần cài ứng dụng xác minh ngay trong cuộc gọi này"`. Dưới sự hối thúc liên tục qua điện thoại, nạn nhân bấm tải file APK và cấp các quyền cơ bản cho ứng dụng **SpyNote RAT**. Tại đây chúng đang đánh đòn tâm lí đối với những người dùng bất cẩn.

**Điểm mấu chốt kỹ thuật:** Ngay khi được cài đặt, **SpyNote RAT** âm thầm mở một kênh kết nối ngược (**Reverse Shell**) về máy chủ của kẻ tấn công. Lúc này, kẻ gian đã chính thức **chiếm quyền điều khiển thiết bị từ xa**. Tuy nhiên, chúng không vội vàng thực hiện các thao tác lộ liễu như đọc tin nhắn hay tự lướt màn hình để tránh làm nạn nhân nghi ngờ.

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/0295340a-8f7c-41b1-98a7-b0e3edc2a651.png align="center")

### Giai đoạn 3: **Cài Lén "Vũ Khí Bí Mật" WindRelay & Né Radar An Ninh**

Ở giai đoạn này thì mục đích của kẻ tấn công là đưa mã độc NFC chuyên dụng vào máy mà không để lại bất kỳ dấu vết nào trên màn hình. Trong khi cuộc gọi điện thoại vẫn đang tiếp diễn để thu hút sự chú ý của nạn nhân, từ máy chủ điều khiển, kẻ lừa đảo phát lệnh cho **SpyNote RAT** tự động tải và cài đặt mã độc thứ hai - **WindRelay** thông qua dịch vụ cài đặt ẩn của hệ thống Android (`PackageInstaller`). Nạn nhân hoàn toàn **không thấy bất kỳ thông báo hay màn hình cài đặt nào** xuất hiện.

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/f853b018-f54b-4a1f-b95b-4cd042ad6b61.png align="center")

Chắc hẳn bạn sẽ thắc mắc rằng tại sao **nó lại có thể lọt qua được phần mềm bảo vệ ngân hàng?**

Các ứng dụng ngân hàng hiện nay thường phát hiện lừa đảo bằng cách tìm các app lạm dụng quyền Hỗ trợ người khuyết tật (`Accessibility Service`) hoặc đang bật Chia sẻ màn hình (`Screen Sharing`).Nhưng, **WindRelay không dùng hai tính năng này.** Nó chạy ngầm hoàn toàn như một dịch vụ hệ thống tĩnh. Ngoài ra, WindRelay còn sử dụng quyền `DUMP` để kiểm tra xem hệ thống có đang chạy trong môi trường phân tích/diệt virus hay không để tự ẩn mình.

### Giai đoạn 4: **Biến Điện Thoại Thành "Máy Quẹt Thẻ" NFC Ngầm**

Nhiệm vụ của kẻ tấn công ở giai đoạn này là thu thập dữ liệu thẻ chip ngân hàng vật lý qua sóng NFC ngắn tầm.

Kẻ lừa đảo đưa ra chỉ dẫn qua điện thoại: `"Để hoàn tất xác minh tài khoản/hạn mức vay, anh/chị hãy lấy thẻ ATM/Visa vật lý ra và áp chặt mặt thẻ vào mặt lưng điện thoại trong khoảng 10 giây".`

Ngay khi chiếc thẻ nhựa chạm vào lưng điện thoại, mã độc **WindRelay** lập tức kích hoạt bộ đọc NFC (`android.permission.NFC`). Chiếc điện thoại của nạn nhân lúc này bị biến thành một **máy quẹt thẻ POS thu nhỏ**. WindRelay đọc toàn bộ dữ liệu mã hóa từ chip EMV trên thẻ, bao gồm cả **mã xác thực giao dịch một lần (One-Time Cryptogram)**. Đây là mã số động mà bình thường chỉ khi bạn quẹt thẻ vào máy POS thật thì chip mới phát ra.

### Giai đoạn 5: **Stream Dữ Liệu Qua Internet & Quẹt Thẻ Rút Tiền Từ Xa**

Bản chất của việc này là bắn dữ liệu thẻ theo thời gian thực (Real-time Relay) để rút sạch tiền tại cây ATM hoặc máy quẹt thẻ ở xa. Cách mà kẻ tấn công thực hiện sẽ được thể hiện qua các giai đoạn cụ thể sau:

1.  **Truyền dữ liệu (Stream Data):** Ngay trong giây phút thẻ chạm vào lưng điện thoại, WindRelay đóng gói dữ liệu chip và gửi siêu tốc qua Internet về máy chủ C2 (sử dụng các IP như `185.100.87.116`).
    
2.  **Giả lập thẻ (Card Emulation):** Ở một nơi khác (có thể cách xa hàng trăm km), đồng phạm của kẻ lừa đảo cầm một chiếc điện thoại Android thứ hai đã được cài ứng dụng giả lập thẻ. Chiếc điện thoại này nhận dữ liệu từ C2 và **phát ngược sóng NFC ra ngoài**.
    
3.  **Rút tiền/Thanh toán:** Đồng phạm áp chiếc điện thoại thứ hai đó vào cây ATM hỗ trợ rút tiền không tiếp xúc (Contactless ATM) hoặc máy quẹt thẻ POS. Máy ATM/POS nhận diện đây là một giao dịch thẻ chip hợp lệ và **nhả tiền mặt hoặc duyệt thanh toán ngay lập tức**.
    
4.  **Khai thác đúp (Dual-Monetization):** Cùng lúc đó, trên máy nạn nhân, kẻ gian dùng quyền điều khiển từ xa của SpyNote RAT để truy cập ứng dụng Banking và nhấn duyệt một **khoản vay trực tuyến (Digital Loan)**, khiến nạn nhân vừa mất sạch tiền gởi, vừa gánh thêm một nợ vay mới.
    

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/a33395ae-3eaa-4a23-8826-63f1156979d9.png align="center")

## Kỹ Thuật Chi Tiết

### **Kỹ thuật cá nhân hóa SpyNote RAT bằng Builder Tool**

Phân tích mẫu **SpyNote** thu được trong chiến dịch cho thấy kẻ tấn công đã sử dụng một bộ công cụ Builder cải tiến. Công cụ này cho phép tùy biến linh hoạt các thông số trước khi phát tán:

*   `App Label`: Gán chuỗi định danh trùng với tên nạn nhân.
    
*   `Package Name`: Thay đổi ngẫu nhiên để vượt qua các chữ ký nhận dạng tĩnh (Static Signatures).
    
*   `C2 Configuration`: Nhúng sẵn IP/Domain máy chủ điều khiển tương ứng với từng chiến dịch.
    

**Trinh sát: Tên + SĐT ──► SpyNote Builder ──► Tạo APK chứa App Label = "Tên Nạn Nhân"**

### **Quyền truy cập và cơ chế né tránh của WindRelay**

Khác với các dòng Banking Trojan truyền thống (như Anatsa hay SharkBot) tập trung vào giao diện đè (Overlay Attack), WindRelay được thiết kế tối giản và chuyên biệt cho nhiệm vụ NFC Relay:

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/921de805-fec9-43a2-94bf-4c1ed5eae698.png align="center")

*   `android.permission.NFC`: Đóng vai trò Card Reader (P2P / Reader Mode) đọc dữ liệu chip EMV.
    
*   `android.permission.DUMP`: Truy vấn bộ nhớ và trạng thái OS để kiểm tra sandbox/emulator.
    
*   **Custom Protection Layer**: Khóa các service nội bộ bằng `signature protection level` để ngăn các ứng dụng an ninh khác trên cùng thiết bị can thiệp hoặc lấy thông tin.
    

### **Kiến trúc NFC Relay thời gian thực**

Quy trình NFC Relay giữa hai thiết bị được thiết lập với độ trễ cực thấp (Latency < 500ms) để không bị timeout giao dịch EMV:

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/85e471c6-d091-462b-9811-c0f9f9083be4.png align="center")

Giao dịch EMV thông thường yêu cầu thẻ sinh ra một cryptogram động (ARQC). Do cryptogram này chỉ có giá trị cho một lần giao dịch duy nhất, kẻ lừa đảo không thể "lưu lại để dùng sau" mà bắt buộc phải relay dữ liệu **ngay lập tức** trong lúc nạn nhân đang chạm thẻ vào điện thoại.

## **Indicators of Compromise - IOCs**

### **Network Indicators (C2 IP Addresses)**

*   88\[.\]86\[.\]124\[.\]114
    
*   185\[.\]100\[.\]87\[.\]116
    
*   185\[.\]100\[.\]87\[.\]223
    
*   213\[.\]218\[.\]160\[.\]48
    

### **File Hashes (WindRelay Samples - SHA-1)**

*   852322e063872a025b711d5adf08531eac36a265
    
*   11f9fb29f2cc142e81c804f53599ae36282c95b3
    
*   50cf07b97ef999e9fc5c7efae19d0e5f39db39fa
    
*   850680506df7892d43b3382f0f89a06ef18837c7
    
*   1371b2b2da10ed178d26a7aad191634553f865ae
    
*   91e66d640b2a570bd83b408b51ebbf21e95e7469
    
*   39060c673aefa0902cb5fc787fa53364cad9ed6f
    
*   e2e836d16a1b50d4d091f7ae507b82c0a8e05376
    

## **MITRE ATT&CK For Mobile Mapping**

| **Phase** | **Technique ID** | **Technique Name** | **Chi tiết áp dụng trong chiến dịch** |
| --- | --- | --- | --- |
| **Initial Access** | T1456 | Drive-By Compromise | Dụ dỗ nạn nhân tải file APK từ liên kết ngoài qua vishing. |
| **Execution** | T1407 | User Execution | Nạn nhân tự bấm cài đặt file APK SpyNote. |
| **Persistence** | T1406 | Obfuscated Files | Đổi tên nhãn ứng dụng trùng tên nạn nhân; mã hóa chuỗi nội bộ. |
| **Defense Evasion** | T1643 | Access Notifications / Permissions | Không dùng Accessibility/Screen Share để tránh bị hệ thống quét. |
| **Credential Access** | T1412 | Local Data Staging | Đọc dữ liệu thẻ chip EMV qua giao tiếp NFC. |
| **Command & Control** | T1637 | Application Layer Protocol | Stream dữ liệu NFC qua giao thức TCP/TLS tới server C2. |
| **Impact** | T1448 | Financial Theft | Thực hiện giao dịch rút tiền ATM, thanh toán POS và đăng ký khoản vay. |

## **Nhận Định Chuyên Gia**

Tấn công gian lận NFC không phải là lý thuyết mới, nhưng chiến dịch WindRelay đã đánh dấu sự chín muồi về mặt kỹ thuật của tội phạm mạng khi đưa NFC Relay vào kịch bản tấn công thực tế (Live Operation).

### **Sự dịch chuyển từ Malware thụ động sang Tấn công phối hợp thời gian thực**

Trước đây, malware ngân hàng di động chủ yếu hoạt động theo cơ chế thụ động: thu thập SMS OTP, đánh cắp mật khẩu qua màn hình đè (Overlay), hoặc ghi lại thao tác bàn phím (Keylogging). Với WindRelay, kẻ tấn công kết hợp chặt chẽ giữa **kỹ nghệ xã hội bằng giọng nói (Vishing)** và **hạ tầng Relay NFC thời gian thực**. Cuộc gọi không chỉ đóng vai trò dụ dỗ cài đặt mà còn là kênh điều khiển, hối thúc nạn nhân thực hiện thao tác vật lý (chạm thẻ) đúng thời điểm kẻ gian đứng trước cây ATM hay máy quẹt thẻ.

### **Lọt lưới các giải pháp an ninh Banking hiện tại**

Một điểm đáng ngại là các ứng dụng ngân hàng hiện nay chủ yếu tập trung phòng vệ chống lại:

*   Quyền Accessibility Service bị lạm dụng.
    
*   Màn hình bị chia sẻ (Screen Sharing / Streaming) hoặc bị điều khiển từ xa (Remote Desktop tools như TeamViewer, AnyDesk).
    

WindRelay **hoàn toàn không sử dụng** các tính năng trên. Việc lén lút cài đặt WindRelay thông qua một RAT đã có sẵn quyền hệ thống giúp nó hoạt động hoàn toàn bên dưới lớp giám sát của SDK an ninh ngân hàng.

### **Cảnh báo rủi ro cho thị trường Việt Nam**

Tại Việt Nam, làn sóng thanh toán không tiếp xúc (Tap-to-Pay), mở tài khoản trực tuyến (eKYC) và xác thực sinh trắc học qua chip NFC trên CCCD/thẻ ngân hàng đang phát triển rất nhanh.

Kịch bản "Mạo danh cơ quan công an / nhân viên ngân hàng gọi điện yêu cầu người dân áp thẻ CCCD hoặc thẻ ATM vào mặt lưng điện thoại để cập nhật dữ liệu sinh trắc học / xác minh tài khoản" là một nguy cơ hữu hình. Nếu các nhóm tội phạm áp dụng kịch bản WindRelay tại Việt Nam, hậu quả tài chính cho người dùng và uy tín của các tổ chức ngân hàng sẽ vô cùng nghiêm trọng.  

## Khuyến Nghị

### **Cho Ngân hàng & Tổ chức Tài chính (BFSI)**

#### **Immediate (0-24h)**

*   Cập nhật các chỉ số IOC (IPs C2, SHA-1 Hashes) vào hệ thống giám sát an ninh mạng (SIEM/Threat Intelligence Platform).
    
*   Rà soát các giao dịch giải ngân khoản vay trực tuyến phát sinh trong khoảng thời gian rất ngắn cùng với các giao dịch quẹt thẻ Contactless bất thường.
    

#### **Short-term (1-7 ngày)**

*   **Giám sát phiên làm việc đa kênh (Cross-Channel Session Correlation):** Triển khai logic phát hiện trên ứng dụng Mobile Banking nếu thiết bị xuất hiện sự kiện cài đặt ứng dụng mới (Sideloading Event) hoặc đang có cuộc gọi thoại (Active Phone Call) tại thời điểm thực hiện giao dịch tài chính nhạy cảm hoặc đăng ký khoản vay.
    
*   **Áp dụng chính sách chờ (Cooling-off Period):** Thiết lập khoảng thời gian hoãn giải ngân khoản vay trực tuyến hoặc yêu cầu xác thực bổ sung (Step-up Authentication / OTP qua kênh độc lập) nếu phát hiện các tín hiệu rủi ro hỗn hợp trên thiết bị.
    

#### **Long-term**

*   Đẩy mạnh truyền thông cho khách hàng: Khẳng định **Ngân hàng KHÔNG BAO GIỜ yêu cầu khách hàng chạm thẻ ATM/NFC vào điện thoại qua cuộc gọi hỗ trợ** để "khôi phục tài khoản" hay "xác minh khoản vay".
    

### **Cho Người dùng cuối**

*   **Tuyệt đối không sideload file APK từ đường link lạ:** Không bao giờ cài đặt ứng dụng từ các tệp tin được gửi qua Zalo, Telegram hay SMS từ người tự xưng là nhân viên ngân hàng, công an — kể cả khi tên tệp ứng dụng hiển thị đúng tên cá nhân mình.
    
*   **Cảnh giác với yêu cầu thao tác NFC:** Không chạm thẻ ngân hàng hay CCCD gắn chip vào mặt lưng điện thoại theo hướng dẫn của bất kỳ ai qua cuộc gọi thoại.
    
*   **Tắt tính năng NFC khi không sử dụng:** Chỉ bật NFC trên smartphone khi chủ động thực hiện giao dịch thanh toán cá nhân.
    

## Tài Liệu Tham Khảo

[Gone with the WindRelay: A New Malware Combo Behind a Growing Fraud Scheme | Group-IB Blog](https://www.group-ib.com/blog/windrelay-nfc-spynote-rat-combo-fraud/)

[13-Minute WindRelay Malware Attack Uses SpyNote RAT and NFC Relay Malware to Drain Victim Accounts](https://cybersecuritynews.com/13-minute-windrelay-malware-attack/)

[WindRelay Android Malware Turns Victims' Phones Into NFC Relays for Payment Fraud](https://thehackernews.com/2026/08/windrelay-android-malware-turns-victims.html)
