El teléfono suena. Alguien dice ser del banco y avisa de un problema con tu tarjeta. Te pide que instales una aplicación para verificar tu identidad — la app viene personalizada con tu nombre, lo que la hace parecer legítima. Trece minutos después, el atacante ha solicitado un préstamo en tu nombre y ha usado tu tarjeta de crédito en un terminal de pago físico a kilómetros de distancia, mientras tú tenías el móvil en la mano.

Esto no es un escenario hipotético. Es el caso documentado por Group-IB en agosto de 2026, que describe la combinación de dos malwares para Android — SpyNote y WindRelay — operando en tándem para ejecutar fraude bancario completo desde una única llamada telefónica.

Imagen del artículo

🔍 ¿Dudas de un mensaje recibido?

Analiza remitentes, enlaces o archivos en tiempo real con nuestro scanner.

Analizar ahora

Dos malwares, un objetivo

SpyNote es un troyano de acceso remoto (RAT) para Android activo desde 2021, cuya popularidad entre los atacantes se disparó en 2023 tras filtrarse su código fuente. Instalado en el dispositivo de la víctima y con los permisos de Accesibilidad concedidos, da al atacante control total sobre el teléfono: puede ver la pantalla en tiempo real, ejecutar aplicaciones, interceptar SMS, activar el micrófono y la cámara, y capturar pulsaciones de teclado.

WindRelay es más reciente y más específico: convierte el teléfono en un lector NFC fraudulento. Cuando la víctima acerca una tarjeta de pago al móvil e introduce su PIN, WindRelay captura los datos de autenticación de la transacción y los retransmite en tiempo real al dispositivo del atacante. El atacante usa esos datos en un terminal de pago real, como si tuviera la tarjeta física en la mano.

La combinación es más peligrosa que cada malware por separado. SpyNote proporciona el acceso remoto para instalar WindRelay sin intervención de la víctima y para operar las aplicaciones bancarias del dispositivo. WindRelay proporciona el canal de cobro directo mediante NFC. Juntos, cubren tanto el acceso a la cuenta bancaria como la exfiltración del dinero.

Cómo funciona el ataque paso a paso

El atacante llama a la víctima haciéndose pasar por un empleado del banco y alega un problema con su tarjeta de pago. Para dar credibilidad, ha generado una versión de SpyNote con el nombre de la víctima en la etiqueta de la aplicación — los atacantes usan un constructor automatizado que crea APKs personalizados por objetivo.

Durante la llamada, convence a la víctima de instalar la aplicación fuera de Google Play — sideloading — y de concederle permisos de Servicio de Accesibilidad. Con eso, el atacante tiene acceso remoto completo al dispositivo. Instala WindRelay sin que la víctima intervenga, accede a las aplicaciones bancarias instaladas y solicita un préstamo en nombre de la víctima.

Después instruye a la víctima para que acerque su tarjeta de crédito al móvil e introduzca el PIN. WindRelay captura el intercambio NFC incluyendo los datos de autenticación específicos de esa transacción y los retransmite al dispositivo del atacante. Las transacciones son aprobadas usando el PIN que la víctima acaba de introducir.

Tiempo total desde la primera llamada hasta el fraude completado: 13 minutos.

Por qué el NFC relay es especialmente difícil de detectar

Los ataques NFC relay no requieren clonar la tarjeta ni obtener los datos estáticos del chip. Retransmiten la sesión de comunicación en tiempo real entre la tarjeta real y el terminal del atacante. Desde el punto de vista del terminal de pago, la transacción parece completamente legítima — los datos de autenticación son válidos porque corresponden a una sesión real con la tarjeta real de la víctima.

El malware NFC relay para Android no es nuevo — familias como NGate, SuperCard X o NFCShare llevan activas varios años — pero su combinación con un RAT como SpyNote que proporciona acceso remoto completo al dispositivo representa una sofisticación adicional: el atacante no necesita engañar a la víctima para que haga nada más que instalar la primera aplicación. El resto lo hace él mismo desde otro dispositivo.

Si recibes una llamada así

No hagas esto:

Haz esto:

Una aplicación legítima de tu banco no se instala por indicación de una llamada entrante. El canal de soporte real de un banco nunca necesita que instales nada fuera de su app oficial ni que acerques tu tarjeta al móvil durante una conversación telefónica.