
Bankkarte ans Telefon: Malware leert Konten in 13 Minuten
Quellen (7)
- Group-IB Bloggroup-ib.com
- The Hacker Newsthehackernews.com
- BleepingComputerbleepingcomputer.com
- Help Net Securityhelpnetsecurity.com
- eSecurity Planetesecurityplanet.com
- t3nt3n.de
- borncityborncity.com
Wer davon ausgeht, dass Betrüger physisch in der Nähe sein müssen, um eine Bankkarte zu missbrauchen, liegt falsch. Eine neue Kombination aus zwei Android-Schadprogrammen, dokumentiert von der Sicherheitsfirma Group-IB in einem August 2026 veröffentlichten Bericht, überbrückt diese physische Grenze vollständig. Das Smartphone des Opfers wird dabei zum verlängerten Arm der Kriminellen: Es liest die Kartendaten aus, während der Täter Hunderte Kilometer entfernt damit bezahlt. Der dokumentierte Rekord liegt bei 13 Minuten zwischen dem ersten Anruf und einem leeren Konto.
Zwei Werkzeuge, ein Angriff
Der Angriff beruht auf zwei separat bekannten, aber bisher nicht kombinierten Schadprogrammen. SpyNote ist ein seit 2021 aktiver Remote-Access-Trojaner (RAT) für Android, der einem Angreifer vollständigen Fernzugriff auf ein Gerät verschafft: Bildschirm, Kamera, Mikrofon, alle installierten Apps. Neu ist WindRelay, eine speziell für NFC-Relay-Angriffe entwickelte Malware, die Group-IB erstmals im November 2025 identifizierte. The Hacker News berichtete im August 2026 über die technischen Details: WindRelay fängt den Datenaustausch zwischen einer Bankkarte und dem NFC-Chip des Telefons in Echtzeit ab und leitet ihn über das Internet an ein zweites Gerät weiter, das der Täter in der Hand hält.
Der entscheidende Unterschied zu bisherigen NFC-Angriffen liegt darin, dass kein physischer Klon der Karte erstellt werden muss. Die Karte selbst bleibt beim Opfer. Was über das Netz übertragen wird, ist der lebendige Datenstrom des EMV-Chips, inklusive der kryptografischen Einmalcodes, die eigentlich Betrug verhindern sollen. Mit diesem Datenstrom kann das zweite Gerät in einem Geschäft oder Geldautomaten so auftreten, als ob die echte Karte dort gehalten würde.
Der Ablauf in 13 Minuten
Der Angriff beginnt mit einem Telefonanruf. Ein angeblicher Bankmitarbeiter erklärt dem Opfer, dass mit seiner Karte ein Problem bestehe und Hilfe nötig sei. Per Anleitung installiert das Opfer eine personalisierte App, die SpyNote als getarnten Banking-Assistenten enthält. SpyNotes Builder-Toolkit erlaubt es den Tätern laut Group-IB, für jedes Opfer eine individuell beschriftete App mit eigenem Namen und Paketpfad zu erstellen, sodass Virenschutzprogramme sie schwerer erkennen.
Hat SpyNote Accessibility-Dienste erhalten, übernimmt der Angreifer die Kontrolle. Er installiert WindRelay im Hintergrund nach und instruiert das Opfer telefonisch, die Bankkarte ans Telefon zu halten und die PIN einzutippen. Für das Opfer klingt das plausibel: Banken nutzen NFC-Verfahren zur Kartenverifikation. Was es nicht weiß: WindRelay hat in diesem Moment die EMV-Transaktion abgefangen und an das Gerät des Täters weitergeleitet. BleepingComputer beschreibt, dass Täter in mindestens einem Fall unmittelbar danach die Banking-App des Opfers öffneten und über SpyNotes Fernzugriff zusätzlich einen Digitalkredit aufnahmen, bevor die Bank reagieren konnte. Zwei Angriffsvektoren, ein Anruf.
Warum Mitteleuropa im Fokus steht
Group-IB analysierte 23 WindRelay-Samples, die zwischen November 2025 und Juli 2026 auf VirusTotal hochgeladen wurden. Die Kampagne richtete sich nach aktuellen Erkenntnissen hauptsächlich gegen Nutzer in der Tschechischen Republik, der Slowakei und Slowenien. Vier Kommando-und-Kontroll-Server identifizierten die Forscher als Infrastruktur der Angreifer.
Die geografische Konzentration auf Mitteleuropa dürfte kein Zufall sein. Die Region weist eine hohe Dichte kontaktloser Zahlungsterminals auf und PIN-Eingabe bei Kontaktloszahlungen ist dort regulatorisch vorgeschrieben, was die Bereitschaft erhöht, auf Anfragen zur PIN-Eingabe einzugehen. Dass bisher keine offiziellen Warnungen des deutschen Bundesamts für Sicherheit in der Informationstechnik (BSI) oder österreichischer Behörden zur Kampagne vorliegen, bedeutet nicht, dass die Taktik dort nicht eingesetzt werden könnte. SpyNote-Varianten werden seit 2022 auch in Deutschland beobachtet.
Was Nutzer schützt und was nicht
Die Kombination aus SpyNote und WindRelay hebelt mehrere bisherige Schutzmaßnahmen aus. Chipkarten mit EMV-Technologie galten lange als schwer zu fälschen, weil die Einmalcodes des Chips nicht wiederverwendbar sind. Das WindRelay-Prinzip umgeht das, indem es den Code nicht klont, sondern in Echtzeit weiterleitet, bevor er verbraucht ist. Transaktionslimits helfen begrenzt: Täter können mehrere kleinere Käufe in rascher Folge durchführen.
Help Net Security empfiehlt als effektivsten Schutz, keine Apps aus unbekannten Quellen zu installieren und Accessibility-Berechtigungen nur für bewusst gewählte Anwendungen zu vergeben. Banken fordern ihre Kunden niemals auf, eine externe App zu installieren oder die NFC-Schnittstelle für Support-Zwecke zu aktivieren. Solche Anfragen sind ein sicheres Warnsignal. NFC lässt sich im Betriebssystem deaktivieren, wenn es nicht gebraucht wird, was den WindRelay-Angriffsvektor vollständig ausschaltet.
Die nächsten Monate entscheiden über die Ausbreitung
SpyNote-Kampagnen haben sich in der Vergangenheit schnell auf neue Länder ausgeweitet, sobald Strafverfolgungsbehörden eines Ziellands reagierten. Group-IB hat die vier identifizierten C2-Server den zuständigen Behörden gemeldet, aber Infrastruktur lässt sich von Angreifern schnell ersetzen. Der SpyNote-Builder ist in Untergrundforen verfügbar und erlaubt auch technisch weniger versierten Tätern den Einstieg.
Für Banken, die auf automatische Betrugserkennung setzen, ist die 13-Minuten-Schranke ein Problem: Klassische Systeme erkennen Anomalien oft erst nach mehreren Transaktionen oder wenn das Limit eines bestimmten Zeitraums überschritten wird. eSecurity Planet beschreibt, dass einige Banken in der Tschechischen Republik bereits begonnen haben, NFC-Transaktionen mit ungewöhnlichen Latenzmustern gesondert zu prüfen, da das Relay-Prinzip zu messbaren Verzögerungen im Datenaustausch führt. Ob das als Erkennungsgrundlage trägt, hängt davon ab, ob Täter ihre Infrastruktur entsprechend optimieren.
Kommentare