Ein Anruf, eine installierte App und ein kurzer Kontakt zwischen Karte und Smartphone: Mehr brauchte es in einem dokumentierten Betrugsfall nicht, damit Kriminelle mit einer fremden Bankkarte bezahlen konnten. Die Karte selbst blieb dabei die ganze Zeit beim Opfer. Möglich wurde das durch die Kombination aus Social Engineering, Fernzugriffssoftware und der neuen Android-Malware WindRelay.
Analysiert hat den Fall das Cybersecurity-Unternehmen Group-IB, das unter anderem Banken bei der Betrugsabwehr unterstützt und die Untersuchung im Auftrag eines Kunden begleitete. Der Angriff begann mit einem Telefonat: Die anrufende Person gab sich als Bankmitarbeiter aus und behauptete, es gebe ein Problem mit der Karte. Während des Gesprächs installierte das Opfer selbst eine manipulierte Android-App.
Auffällig war ein Detail, das die App vertrauenswürdiger erscheinen lassen sollte: Sie trug weder den Namen einer Bank noch den einer bekannten Marke, sondern den Namen des Opfers selbst. Hinter der Anwendung steckte SpyNote, ein sogenannter Remote Access Trojan. Dabei handelt es sich um Schadsoftware, die Kriminellen die Fernsteuerung eines Geräts ermöglicht. Weil die App die Bedienungshilfen von Android missbrauchte, waren weder eine klassische Fernwartungssoftware noch eine sichtbare Bildschirmfreigabe nötig. Über diesen Fernzugriff installierten die Täter:innen anschließend WindRelay auf dem Smartphone, ohne dass das Opfer einer weiteren Installation bewusst zustimmen musste.
Zum Abschluss folgte die Anweisung, die Karte an das Smartphone zu halten und die PIN einzugeben. Kurz nach dem Ende des Gesprächs tauchten Kartenzahlungen auf dem Konto auf, die die Bank laut Group-IB mit NFC-Relay-Aktivitäten in Verbindung brachte. Den Fernzugriff nutzten die Kriminellen außerdem, um einen Kredit im Namen des Opfers aufzunehmen. Das gesamte Telefonat dauerte rund 13 Minuten.
Bei einem NFC-Relay wird die Funkkommunikation zwischen Karte und Lesegerät in Echtzeit weitergeleitet. Das kompromittierte Smartphone verhält sich gegenüber der Karte wie ein Lesegerät und erfasst den Datenaustausch in dem Moment, in dem die Karte daran gehalten wird. Entscheidend ist dabei der für den jeweiligen Bezahlvorgang erzeugte Datenaustausch zwischen Karte und Terminal.
WindRelay leitet diese Kommunikation über das Internet an ein zweites, von den Täter:innen kontrolliertes Gerät weiter. Dieses wiederum gibt sich gegenüber einem echten Bezahlterminal als Debit- oder Kreditkarte aus. Für das Terminal erscheint der Vorgang damit wie eine kontaktlose Kartentransaktion.
Wichtig für die Einordnung: Eine kontaktlose Karte lässt sich mit dieser Methode nicht einfach aus größerer Entfernung auslesen. Der beschriebene Angriff setzt voraus, dass zuvor Schadsoftware auf dem Android-Gerät installiert wurde und die Karte anschließend direkt an das kompromittierte Smartphone gehalten wird.
Group-IB identifizierte 23 WindRelay-Samples, die zwischen November 2025 und Juli 2026 bei VirusTotal hochgeladen wurden. Sie imitierten Finanzinstitute beziehungsweise Organisationen in Tschechien, der Slowakei und Slowenien und enthielten Texte in der jeweiligen Landessprache. Bestätigte Fälle aus Deutschland sind bislang nicht bekannt.
Wie verbreitet solche Angriffe insgesamt sind, lässt sich nur schwer beziffern. Anhaltspunkte liefern die Zahlen einzelner Sicherheitsunternehmen: Kaspersky, ein Anbieter von Sicherheitssoftware für Smartphones und Computer, meldet für Januar bis April 2026 rund 35.600 blockierte NFC-basierte Angriffe auf Android-Geräte, nach gut 12.300 im Vorjahreszeitraum. Das entspricht nach Angaben des Unternehmens einem Anstieg um 188 Prozent. Die Zahlen umfassen allerdings nur Angriffe, die Kaspersky auf Geräten mit der eigenen Software erkannt hat, und stellen daher keine allgemeine Kriminalitätsstatistik dar. Erfasst wurden dabei mehrere Schadprogramme wie NGate, SuperCard X und PhantomCard. Am häufigsten betroffen waren laut Kaspersky Nutzer:innen in Russland, Angriffe wurden aber auch in Lateinamerika und Europa registriert.
Um das Risiko zu reduzieren, solltest du keine App installieren, nur weil dich eine anrufende Person dazu auffordert. Das gilt auch für vermeintliche Fernwartungssoftware. Halte deine Kredit- oder Debitkarte nicht auf telefonische Anweisung an dein Smartphone und gib PIN, TAN oder andere Freigabecodes nicht am Telefon weiter. Bei einem verdächtigen Anruf solltest du das Gespräch beenden und deine Bank anschließend selbst über eine offizielle Telefonnummer kontaktieren.
Kommt es dennoch zu einem Schaden, solltest du umgehend deine Bank oder deinen Kartenanbieter informieren und die Karte beziehungsweise den Online-Banking-Zugang gegebenenfalls sperren lassen. Ob die Bank einen entstandenen Schaden erstatten muss, hängt vom Einzelfall ab. Relevant können unter anderem die Autorisierung der jeweiligen Zahlung und die Frage sein, ob dem:der Karteninhaber:in grobe Fahrlässigkeit vorgeworfen werden kann.
Danke, dass du dir Zeit genommen hast, um deinen Kommentar zu schreiben. Du hilfst damit das Produkterlebnis zu verbessern und gibts anderen Nutzern die Möglichkeit weitere Informationen zu diesem Beitrag zu lesen.