JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Geek & Gadgets
  • Véhicules & e-Mobilité
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & Cybersécurité

WindRelay : le malware Android qui transforme un smartphone en machine à cloner les cartes sans contact

Nabil Haddad
Published: 14 août 2026
Last updated: 14 août 2026
Partager
Illustration du malware Android WindRelay, attaque par relais NFC entre un smartphone et un terminal de paiement sans contact

Un appel téléphonique de treize minutes, deux applications installées, un prêt souscrit à l’insu de la victime et des achats physiques réglés avec une carte bancaire située à des kilomètres du terminal de paiement. Voilà le bilan d’une fraude documentée par Group-IB, qui révèle l’existence de WindRelay, une famille de malwares Android entièrement conçue pour capturer en temps réel les données NFC d’une carte bancaire et les relayer vers un complice équipé d’un faux terminal.

Les attaques exploitant la technologie NFC sur Android ont bondi de 188 % sur les quatre premiers mois de 2026 par rapport à la même période en 2025, avec 35 600 tentatives bloquées sur ce seul intervalle selon les données de Kaspersky. La trajectoire ne surprend plus personne dans le milieu de la lutte antifraude, mais la sophistication du tandem WindRelay-SpyNote, elle, marque un palier que les défenses classiques peinent encore à détecter.

Le scénario d’attaque repose sur un enchaînement d’une redoutable fluidité. Un faux conseiller bancaire appelle la cible, prétexte un problème sur sa carte, puis la guide pas à pas vers l’installation d’une première application, un cheval de Troie de type RAT (Remote Access Trojan) attribué à une variante de SpyNote. Le détail qui glace… l’application porte le prénom et le nom de la victime en guise de libellé, compilée sur mesure grâce au builder intégré à SpyNote, ce qui suppose une phase de reconnaissance préalable où le fraudeur a déjà collecté l’identité et le numéro de téléphone de sa proie. Aucun nom d’application suspect ne vient alors éveiller la méfiance au moment fatidique de l’installation.

SpyNote, une fois actif, exploite les services d’accessibilité d’Android pour déployer silencieusement WindRelay sur le même appareil, sans que la victime ait quoi que ce soit à valider ni même à voir. Aucun partage d’écran n’est déclenché à aucun moment, ce qui rend la compromission totalement opaque aux systèmes de détection fondés sur le screen sharing. Le fraudeur dispose alors d’un accès distant complet au téléphone et d’un relais NFC prêt à fonctionner, le tout en quelques minutes à peine.

A lire également

Concept Windows 11 : logo officiel et carte widget batterie unifiée sur l'écran de verrouillage, affichant la jauge du PC et des périphériques connectés (manette, écouteurs, stylet)
Windows 11 : Microsoft emprunte à Apple son widget batterie unifié pour l’écran de verrouillage
Concept Windows 11 : logo officiel à quatre panneaux et barrette de RAM RGB éclairée par un éclair blanc, illustrant un démarrage plus rapide et une optimisation pour 8 Go de RAM
Windows 11 : Microsoft promet un démarrage plus rapide et une optimisation pour 8 Go de RAM à l’IFA 2026
Windows 11 Project Zenith, l'édition de Windows 11 dédiée aux développeurs IA annoncée par Microsoft
Windows 11 Project Zenith : Microsoft réserve son OS pour développeurs IA aux machines à 3 999 dollars

WindRelay a été pensé avec une économie de moyens qui trahit une ingénierie délibérée. Ses permissions dessinent exactement le périmètre de la fraude : NFC pour lire la puce de la carte, INTERNET pour exfiltrer le flux en direct, READ_CONTACTS pour identifier de futures cibles potentielles, DUMP (permission inhabituelle pour une application tierce) pour inspecter l’état du terminal, et des permissions personnalisées auto-déclarées destinées à isoler le malware des outils de sécurité installés sur l’appareil. Quand la victime, toujours en ligne avec son faux conseiller, approche docilement sa carte contre le dos du téléphone et saisit son code PIN, WindRelay se comporte comme un lecteur sans contact légitime, intercepte l’échange cryptographique entre la puce et le lecteur (y compris le code d’authentification à usage unique généré pour cette transaction) et le transmet instantanément à un second appareil tenu par le fraudeur, qui le présente à un vrai terminal de paiement ou à un distributeur automatique.

La double monétisation observée dans cette affaire donne la mesure de l’appétit des opérateurs. Le fraudeur a d’abord souscrit un crédit en ligne via l’application bancaire de la victime grâce à l’accès distant offert par SpyNote, puis encaissé des achats physiques par le biais du relais NFC, le tout avant que la banque ou la victime ne réagisse. Group-IB interprète le prêt comme un « add-on » opportuniste destiné à maximiser le gain dans la même session, et non comme une étape planifiée à part entière.

L’enquête a permis de relier WindRelay à 23 échantillons téléversés sur VirusTotal entre novembre 2025 et juillet 2026, ciblant des institutions en Tchéquie, en Slovaquie et en Slovénie, avec des interfaces rédigées dans la langue de chaque pays visé et, pour certains, des éléments d’interface personnalisés au nom de la victime. Quatre adresses IP de serveurs de commande et de contrôle ont été identifiées, confirmant l’existence d’une infrastructure distribuée et réutilisable d’une campagne à l’autre.

Que peut-on réellement opposer à un schéma qui ne déclenche ni partage d’écran, ni alerte de téléchargement depuis le Play Store, ni comportement anormal visible par l’utilisateur ? Group-IB recommande aux établissements bancaires de ne plus traiter la détection du screen sharing comme un indicateur fiable d’accès distant, de générer des alertes lorsqu’une application est installée depuis le package installer pendant un appel téléphonique actif, et d’appliquer des frictions supplémentaires (authentification renforcée, délai de refroidissement) sur les demandes de prêt soumises alors qu’un signal de risque coexiste sur le terminal. Pour le grand public, la parade reste d’une banalité presque cruelle : ne jamais installer une application à la demande d’un interlocuteur téléphonique, fût-il affable, fût-il convaincant, fût-il capable de vous appeler par votre nom.

Sources :Groupe-IB
Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Affiche key art One Piece : Luffy en Gear 5 frappe le bouclier d'Imu avec le marteau de Loki et la foudre à Erbaf, chapitre 1193 disponible le 13 septembre
Luffy brise le bouclier d’Imu et One Piece 1193 fait basculer le manga dans sa phase finale
Animes & Mangas
Apple Watch Series 12 affichant le nouveau cadran Siri Modular de watchOS 27, avec le wordmark watchOS 27
Siri Modular arrive sur Apple Watch mais sa meilleure fonction sera bloquée en France
Geek & Gadgets
Harry Potter HBO, affiche de la série TV
Harry Potter : la saison 2 déjà fragilisée par les recastings et un calendrier sous tension
Films & Séries
Satellite d'observation en orbite traitant des données par IA, au-dessus de la Terre, concept du consortium franco-émirati Loft Orbital / Marlan Space
Espace et IA : la France et les Émirats investissent 1 milliard de dollars dans 50 satellites
IA & Robotique Sciences & Espace

Tendance

Logo Anthropic avec le nom Claude au centre, concept de systèmes multi-agents IA sur fond techno sombre, illustration du rapport sur les sabotages entre agents
Les IA ont des réflexes de survie, mentent et falsifient les données : Anthropic révèle l’ampleur des sabotages dans les systèmes multi-agents
IA & Robotique
GTA 6, artwork officiel de Rockstar avec les protagonistes Lucia et Jason
GTA 6 : des vidéos de gameplay et la carte on fuité. Cette fois c’est pas de l’IA
Consoles & Jeux Vidéo
Concept d'une montre connectée Garmin mesurant la glycémie non invasive au poignet grâce à un capteur optique
Garmin dévoile un brevet pour mesurer la glycémie au poignet et relance la course contre Apple
Geek & Gadgets
Robot humanoïde type Tesla Optimus dans un hall industriel futuriste, production à grande échelle
Tesla Optimus : premières ventes repoussées à 2027, la mue spectaculaire de Fremont s’accélère
IA & Robotique
Castle Walls, première série entièrement générée par intelligence artificielle sur Prime Video, visuel officiel du studio Ay Yapım
Prime Video diffuse Castle Walls, la première série au monde entièrement fabriquée par IA
Films & Séries

Vous allez aussi aimer

Logo WordPress fissuré ciblé par un réticule rouge, cadenas brisé et base de données compromise, faille All-in-One WP Migration
Informatique & CybersécuritéWeb & Internet

Une injection SQL dans All-in-One WP Migration expose plus de trois millions de sites WordPress

5 septembre 2026
Logo Google Chrome fissuré avec bouclier d'alerte, faille zero-day CVE-2026-85046
Informatique & Cybersécurité

Chrome corrige en urgence la faille zero-day CVE-2026-85046 qui permet l’exécution de code via V8

5 septembre 2026
Concept Windows 11 : logo Windows au-dessus de barrettes RAM protegees par un bouclier, setup gaming en arriere-plan, pour Memory Integrity active par defaut
Informatique & Cybersécurité

Windows 11 activera l’intégrité de la mémoire par défaut en octobre 2026 : ce que les gamers PC doivent savoir

4 septembre 2026
Concept cybersécurité : le logo WordPress fissuré et ciblé par un réticule rouge, cadenas brisé, illustrant cinq failles critiques (RCE et prise de contrôle) touchant des plugins et thèmes
Informatique & CybersécuritéWeb & Internet

WordPress sous le feu de cinq failles critiques : RCE et prise de contrôle totale sur des plugins massivement déployés

2 septembre 2026
Concept Windows 11 : l'assistant d'installation propose enfin un vrai bouton « Opt out of backup » pour refuser la sauvegarde OneDrive, à la place de l'ancien « Remind me in 3 days »
Informatique & Cybersécurité

Windows 11 : Microsoft ajoute enfin un vrai bouton pour refuser OneDrive dès l’installation

1 septembre 2026
Concept de cybersécurité : un infostealer arrache le cookie de session de l'interface Claude d'Anthropic, illustration du vol de sessions et des comptes vidés
Informatique & Cybersécurité

Anthropic : des infostealers volent des sessions Claude et vident les comptes payants

31 août 2026
Concept Windows 11 : la mise à jour cumulative KB5120998 fait apparaître un gros curseur de souris rétro à la place du curseur moderne, symbolisant le bug de personnalisation du curseur
Informatique & Cybersécurité

Windows 11 KB5120998 : Microsoft confirme que la mise à jour fait disparaître le curseur de souris

30 août 2026
Concept cybersécurité : deux failles critiques Next.js (AVIF et Windows) permettant une exécution de code à distance
Informatique & Cybersécurité

Next.js frappé par deux failles critiques : exécution de code à distance via AVIF et Windows sans authentification

30 août 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Concept Apple : hausse de 100 dollars du prix des anciens iPhone (16, 17, 17e, Air) après la keynote, flèche rouge ascendante et prix à 799 dollars sur l'écran de l'iPhone
Apple fait flamber le prix des iPhone 16, 17, 17e et Air après sa keynote « Surprise and Shine »
Mobiles & Apps
Concept iOS 27 RC : grand carré glassmorphism centré avec le chiffre « 27 » et « RC » en dessous, sur fond dégradé indigo à cyan
iOS 27 RC : la build 24A435 est tombée cette nuit, à 4 jours de la sortie publique
Mobiles & Apps
PHYSINT de Hideo Kojima, désormais édité par Xbox, carton officiel Microsoft avec les logos Kojima Productions et Xbox
Physint : Playstation lâche le successeur spirituel de Metal Gear, Xbox rafle la mise
Consoles & Jeux Vidéo
iPhone Duo, rendu concept du premier iPhone pliable book-style d'Apple, écran interne ouvert avec logo Apple
iPhone Duo : prix astronomique, Touch ID, compromis photo… le premier pliable d’Apple divise déjà
Mobiles & Apps

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?