Схема WindRelay: как мошенники клонируют бесконтактные карты через телефонный звонок
По данным Group-IB, новая мошенническая схема под названием WindRelay позволяет злоумышленникам клонировать бесконтактные платежные карты жертв всего за 13 минут телефонного разговора.
Евдокия Руднева·обновлено 14 августа 2026 г.

Схема уже отработана против пользователей Android в Европе — в одном из задокументированных случаев мошенники не только списали деньги, но и оформили на жертву кредит через её же банковское приложение.
Как устроена атака
Звонок приходит якобы от службы поддержки банка: голос на том конце провода уверенно называет ваше имя и сообщает о «проблеме с картой». Дальше — просьба установить на смартфон файл с «защитным обновлением». На деле это троян SpyNote, известный киберпреступникам с 2016 года.
Как только вы запускаете установку, мошенник получает удалённый доступ к устройству. Незаметно для вас он ставит вторую программу — WindRelay, ретранслятор NFC-данных, впервые замеченный исследователями в августе 2025 года. Затем вас просят приложить карту к смартфону и ввести PIN «для подтверждения». В этот момент WindRelay перехватывает живой обмен данными между чипом карты и считывателем — так называемый EMV APDU exchange. Эти данные мошенник отправляет на свой POS-терминал или банкомат, привязанный к подставному счёту, и проводит оплату либо снятие наличных как ни в чём не бывало.
Что подтверждено и чего ждать
Group-IB зафиксировала 23 образца WindRelay на VirusTotal в период с ноября 2025 по июль 2026 года. Признаки указывают на прицельные атаки в Чехии, Словакии и Словении, однако сам инструментарий универсален — исследователи подчёркивают, что каждая сборка содержала уникальные элементы интерфейса, включая имя жертвы, что говорит о предварительной разведке. Установить, кто стоит за схемой, пока не удалось.
Для вас практический вывод один: настоящий банк никогда не попросит по телефону установить приложение, приложить карту к смартфону или продиктовать PIN «для проверки». Если слышите такое — кладите трубку и перезванивайте в банк самостоятельно по номеру, указанному на самой карте. А на смартфоне держите актуальный антивирус: SpyNote и подобные трояны давно есть в базах защитных решений и блокируются ещё на этапе установки.