JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Geek & Gadgets
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & Cybersécurité

WindRelay : le malware Android qui transforme un smartphone en machine à cloner les cartes sans contact

Nabil Haddad
Published: 14 août 2026
Last updated: 14 août 2026
Partager
Illustration du malware Android WindRelay, attaque par relais NFC entre un smartphone et un terminal de paiement sans contact

Un appel téléphonique de treize minutes, deux applications installées, un prêt souscrit à l’insu de la victime et des achats physiques réglés avec une carte bancaire située à des kilomètres du terminal de paiement. Voilà le bilan d’une fraude documentée par Group-IB, qui révèle l’existence de WindRelay, une famille de malwares Android entièrement conçue pour capturer en temps réel les données NFC d’une carte bancaire et les relayer vers un complice équipé d’un faux terminal.

Les attaques exploitant la technologie NFC sur Android ont bondi de 188 % sur les quatre premiers mois de 2026 par rapport à la même période en 2025, avec 35 600 tentatives bloquées sur ce seul intervalle selon les données de Kaspersky. La trajectoire ne surprend plus personne dans le milieu de la lutte antifraude, mais la sophistication du tandem WindRelay-SpyNote, elle, marque un palier que les défenses classiques peinent encore à détecter.

Le scénario d’attaque repose sur un enchaînement d’une redoutable fluidité. Un faux conseiller bancaire appelle la cible, prétexte un problème sur sa carte, puis la guide pas à pas vers l’installation d’une première application, un cheval de Troie de type RAT (Remote Access Trojan) attribué à une variante de SpyNote. Le détail qui glace… l’application porte le prénom et le nom de la victime en guise de libellé, compilée sur mesure grâce au builder intégré à SpyNote, ce qui suppose une phase de reconnaissance préalable où le fraudeur a déjà collecté l’identité et le numéro de téléphone de sa proie. Aucun nom d’application suspect ne vient alors éveiller la méfiance au moment fatidique de l’installation.

SpyNote, une fois actif, exploite les services d’accessibilité d’Android pour déployer silencieusement WindRelay sur le même appareil, sans que la victime ait quoi que ce soit à valider ni même à voir. Aucun partage d’écran n’est déclenché à aucun moment, ce qui rend la compromission totalement opaque aux systèmes de détection fondés sur le screen sharing. Le fraudeur dispose alors d’un accès distant complet au téléphone et d’un relais NFC prêt à fonctionner, le tout en quelques minutes à peine.

WindRelay a été pensé avec une économie de moyens qui trahit une ingénierie délibérée. Ses permissions dessinent exactement le périmètre de la fraude : NFC pour lire la puce de la carte, INTERNET pour exfiltrer le flux en direct, READ_CONTACTS pour identifier de futures cibles potentielles, DUMP (permission inhabituelle pour une application tierce) pour inspecter l’état du terminal, et des permissions personnalisées auto-déclarées destinées à isoler le malware des outils de sécurité installés sur l’appareil. Quand la victime, toujours en ligne avec son faux conseiller, approche docilement sa carte contre le dos du téléphone et saisit son code PIN, WindRelay se comporte comme un lecteur sans contact légitime, intercepte l’échange cryptographique entre la puce et le lecteur (y compris le code d’authentification à usage unique généré pour cette transaction) et le transmet instantanément à un second appareil tenu par le fraudeur, qui le présente à un vrai terminal de paiement ou à un distributeur automatique.

A lire également

Concept illustrant le malware macOS AmnesiaStealer qui détourne les sessions Chromium
AmnesiaStealer : le malware macOS qui vole vos sessions Chromium en temps réel grâce au protocole CDP
Logo Windows 11 avec indicateur +10% et flèche rouge montante, illustrant la hausse des frais de licence
Microsoft augmente ses frais de licence Windows 11 de 10 % : les PC vont encore coûter plus cher
Microsoft cybersécurité
Patch Tuesday d’août 2026 : Microsoft colmate 400 failles, dont un zero-day exploité par le groupe Lazarus

La double monétisation observée dans cette affaire donne la mesure de l’appétit des opérateurs. Le fraudeur a d’abord souscrit un crédit en ligne via l’application bancaire de la victime grâce à l’accès distant offert par SpyNote, puis encaissé des achats physiques par le biais du relais NFC, le tout avant que la banque ou la victime ne réagisse. Group-IB interprète le prêt comme un « add-on » opportuniste destiné à maximiser le gain dans la même session, et non comme une étape planifiée à part entière.

L’enquête a permis de relier WindRelay à 23 échantillons téléversés sur VirusTotal entre novembre 2025 et juillet 2026, ciblant des institutions en Tchéquie, en Slovaquie et en Slovénie, avec des interfaces rédigées dans la langue de chaque pays visé et, pour certains, des éléments d’interface personnalisés au nom de la victime. Quatre adresses IP de serveurs de commande et de contrôle ont été identifiées, confirmant l’existence d’une infrastructure distribuée et réutilisable d’une campagne à l’autre.

Que peut-on réellement opposer à un schéma qui ne déclenche ni partage d’écran, ni alerte de téléchargement depuis le Play Store, ni comportement anormal visible par l’utilisateur ? Group-IB recommande aux établissements bancaires de ne plus traiter la détection du screen sharing comme un indicateur fiable d’accès distant, de générer des alertes lorsqu’une application est installée depuis le package installer pendant un appel téléphonique actif, et d’appliquer des frictions supplémentaires (authentification renforcée, délai de refroidissement) sur les demandes de prêt soumises alors qu’un signal de risque coexiste sur le terminal. Pour le grand public, la parade reste d’une banalité presque cruelle : ne jamais installer une application à la demande d’un interlocuteur téléphonique, fût-il affable, fût-il convaincant, fût-il capable de vous appeler par votre nom.

Sources :Groupe-IB
Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

One UI 9.5, interface glass sur Galaxy S26 Samsung - captures d'écran fuitées
One UI 9.5 : les premières captures fuitées sur Galaxy S26 dévoilent un redesign « glass » spectaculaire et une app Phone dopée à l’IA
Mobiles & Apps
Rendu concept de l'iPhone Air 2 avec sa deuxième caméra exilée de l'autre côté de l'îlot photo
iPhone Air 2 : une deuxième caméra exilée de l’autre côté de l’îlot, le design ultra-fin d’Apple dans l’impasse
Mobiles & Apps
Key art officiel de Call of Duty Black Ops 7 Season 05 Reloaded, avec Rex Infernus et les créatures Zombies
Call of Duty Black Ops 7 Season 05 Reloaded : Rex Infernus signe la fin apocalyptique de l’arc Zombies le 20 août
Consoles & Jeux Vidéo
Écouteurs Google Pixel Buds Pro 2 dans le coloris Olive, mis à jour avec ANC dynamique et Gemini vocal
Pixel Buds Pro 2 : ANC dynamique, Gemini vocal et coloris Olive, Google muscle ses écouteurs sans les remplacer
Geek & Gadgets

Tendance

iphone 18 pro concept
Foxconn lance son recrutement massif pour produire l’iPhone 18 Pro avant septembre
Mobiles & Apps
ssor invexaro
Avis sur Essor Invexaro : une énième arnaque au trading IA ?
Blockchain & Crypto IA & Robotique Informatique & Cybersécurité
google ai overview
AI Mode et Overview : quand Google légitime une arnaque financière
IA & Robotique Web & Internet
Rendu concept de la première smartwatch transparente Nothing
Nothing prépare sa première smartwatch transparente pour septembre 2026, sous les 300 dollars
Geek & Gadgets
XGIMI MemoMind One, lunettes connectées sans caméra, rendu concept
XGIMI MemoMind One : les lunettes sans caméra franchissent le million de dollars sur Kickstarter et parient tout sur la vie privée
Geek & Gadgets

Vous allez aussi aimer

HP Reverb G2
Consoles & Jeux VidéoInformatique & Cybersécurité

HP dévoile Reverb G2, un nouveau casque de réalité virtuelle

25 mars 2020
A dramatic tech newsroom scene at night with glowing computer screens showing headlines “Windows 12 in 2026?” and “Rumor
Informatique & Cybersécurité

Windows 12 en 2026 ? L’ombre d’une rumeur IA qui a fait vaciller le web

24 mars 2026
Claude AI
Informatique & CybersécuritéTech & Innovations

Anthropic (Claude) et Amazon scellent un pacte titanesque de 100 milliards de dollars

21 avril 2026
Qu'est ce qu'un VPN ? Lequel choisir ?
Informatique & Cybersécurité

Qu’est ce qu’un VPN, et pourquoi cet outil est indispensable ?

2 avril 2019
Kodak
Informatique & Cybersécurité

Kodak victime de ShinyHunters : 2,2 millions de données ont potentiellement fuité

18 juin 2026
apple M7 Ultra
Informatique & Cybersécurité

Apple fait l’impasse sur les puces M6 Pro et M6 Max pour foncer vers le M7, monstre d’intelligence artificielle

10 août 2026
rtx 5080
Informatique & Cybersécurité

RTX 5080 : Amazon Prime l’affaire du faux GPU qui fait trembler les forums

27 janvier 2026
VPN Firefox Private Network
Informatique & CybersécuritéWeb & Internet

Mozilla lance son VPN « Firefox Private Network » pour Android et Windows 10

19 février 2020

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Logo Google Gemini avec le nom du modèle Gemini 3.7 Flash, fond techno sombre
Google lance Gemini 3.7 Flash et baisse son tarif par rapport à son prédécesseur
IA & Robotique
Garmin CIRQA Smart Ring, anneau connecté concept sur fond techno bleu
Garmin CIRQA Smart Ring : la bague connectée du roi des montres GPS surgit dans une certification indonésienne
Geek & Gadgets
Photo officielle des montres Garmin Forerunner 570 et 970
Wearables au T2 2026 : les ventes mondiales reculent de 2%, Garmin et Huawei cartonnent
Geek & Gadgets
iPhone affichant l'app Photos d'iOS 27 avec les notes 5 étoiles et les mots-clés
iOS 27 : Photos accueille enfin les notes étoilées et les mots-clés, le tri de votre photothèque ne sera plus jamais le même
Geek & Gadgets

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?