Hirek

Új androidos banki csalás: a telefonhívástól az NFC-s kártyalopásig

Új androidos banki csalás: a telefonhívástól az NFC-s kártyalopásig

Egy telefonhívás, egy látszólag ártalmatlan alkalmazás telepítése és néhány perc – egy újonnan feltárt támadási módszernél ennyi is elegendő lehet ahhoz, hogy a csalók távoli hozzáférést szerezzenek egy androidos telefonhoz, majd akár a bankkártya érintéses kommunikációját is felhasználják jogosulatlan tranzakciókhoz

A Nemzeti Kiberbiztonsági Intézet (NKI) 2026. augusztus 19-én hívta fel a figyelmet arra az összetett csalási módszerre, amelyet a Group-IB kiberbiztonsági kutatói tártak fel. A támadás különlegessége, hogy több, korábban önmagában is ismert módszert kapcsol össze: a telefonos megtévesztést, az androidos készülék távoli irányítását és az NFC-alapú bankkártyás visszaélést. NKI-forrás

A kutatók által vizsgált konkrét esetben mindössze 13 perc alatt jutottak el a támadók az első telefonhívástól odáig, hogy az áldozat telefonját kompromittálták, hitelt igényeltek a nevében, illetve NFC-relay segítségével bankkártyás tranzakciókat hajtottak végre. Group-IB kutatás

Minden egy egyszerű telefonhívással kezdődik

A támadás első szakaszában nincs szükség különleges technikai módszerre. A legfontosabb eszköz maga a telefonhívás.

A csaló banki alkalmazottnak adja ki magát, és valamilyen problémára hivatkozik az áldozat bankkártyájával vagy bankszámlájával kapcsolatban. Ilyen helyzetben gyakori módszer, hogy gyanús tranzakcióról, biztonsági problémáról vagy a bankkártya letiltásának veszélyéről beszélnek.

A cél az, hogy az áldozat sürgősnek érezze a helyzetet, és kövesse a telefonáló utasításait.

Ez a módszer nem új. Az úgynevezett vishing, vagyis telefonos adathalászat során a csalók régóta használják fel a bankok, szolgáltatók vagy hatóságok iránti bizalmat. Arról, hogyan épülhet fel egy ilyen beszélgetés az első ártatlannak tűnő kérdéstől egészen az adat- vagy pénzkérésig, részletesen írtunk a telefonos csalás lépésről lépésre történő működését bemutató cikkünkben.

Ha ismeretlen telefonszámról érkezik váratlan banki vagy biztonsági témájú hívás, érdemes a számot a Ki hívott? közösségi adatbázisban is ellenőrizni. Fontos azonban, hogy egy találat hiánya még nem bizonyítja a hívás valódiságát, a kijelzett telefonszám pedig hamisítható is.

Az MNB is arra figyelmeztet, hogy minél sürgetőbbnek tűnik egy telefonhívás, annál indokoltabb az óvatosság. A banki ügyintézőnek tűnő hívó által ismert személyes adatok sem bizonyítják, hogy valóban a bank munkatársával beszélünk.

Az új támadás veszélyessége abban rejlik, hogy a telefonos manipulációt fejlett androidos kártevőkkel kapcsolják össze.

A rosszindulatú alkalmazást akár az áldozat nevére is szabhatják

A Group-IB által vizsgált eset egyik különösen érdekes részlete az volt, hogy a telepítésre kínált alkalmazás nem egyszerűen egy bank vagy ismert szolgáltatás nevét utánozta. Az alkalmazás címkéjében maga az áldozat neve szerepelt.

Ez pszichológiai szempontból rendkívül hatásos lehet. Ha valaki telefonon azt állítja, hogy a banktól hív, majd olyan alkalmazást küld, amely személyre szabottnak tűnik, az növelheti a hitelesség érzetét.

A kutatók szerint ez egyben arra is utalhat, hogy a támadók már a telefonhívás előtt rendelkeztek bizonyos információkkal a kiszemelt személyről – például a nevével és telefonszámával.

Ez fontos tanulság: attól, hogy a telefonáló ismeri a nevünket vagy más személyes adatunkat, még nem válik hitelessé.

Az MNB hasonló okból figyelmeztet arra is, hogy a csalók nyilvánosan elérhető internetes és közösségi médiás adatokból sok információt összegyűjthetnek leendő áldozataikról.

Az első kártevő: SpyNote

Az áldozattal először egy SpyNote nevű androidos kártevő egyik módosított változatát telepíttették.

A SpyNote egy úgynevezett Remote Access Trojan, röviden RAT. Ez olyan kártékony program, amely megfelelő jogosultságok megszerzése után távoli hozzáférést biztosíthat a fertőzött készülékhez.

Különösen veszélyesek lehetnek azok a rosszindulatú alkalmazások, amelyek hozzáférést kapnak az Android kisegítő lehetőségeihez, vagyis az Accessibility Services funkciókhoz.

Ezeket a szolgáltatásokat eredetileg azért hozták létre, hogy például látássérült vagy más akadályozottsággal élő felhasználók könnyebben kezelhessék a készüléküket. Nagy jogosultságaik miatt azonban a kártevők is megpróbálhatnak visszaélni velük.

A Group-IB szerint a vizsgált támadásban a SpyNote segítségével a támadó már az áldozat további aktív közreműködése nélkül képes volt telepíteni a támadás második fontos alkalmazását.

Nincs képernyőmegosztás? Attól még lehet távoli hozzáférés

Ez az eset egy fontos tévhitet is megcáfol.

Sokan már tudják, hogy a telefonos csalók gyakran próbálnak AnyDeskhez, TeamViewerhez vagy más távoli hozzáférést, illetve képernyőmegosztást biztosító programhoz hasonló alkalmazást telepíttetni.

Emiatt könnyen kialakulhat az a hamis biztonságérzet, hogy ha a képernyőt nem osztottuk meg, akkor a csaló nem látja és nem tudja irányítani a telefonunkat.

A WindRelay–SpyNote támadásnál azonban nem volt szükség hagyományos képernyőmegosztásra.

A SpyNote más androidos jogosultságokat használhatott fel a távoli hozzáférés megszerzéséhez. A Group-IB ezért külön is hangsúlyozza: a képernyőmegosztás hiánya önmagában nem bizonyítja, hogy nincs távoli hozzáférés az eszközhöz.

A második kártevő: WindRelay

Miután a támadó megfelelő hozzáférést szerzett a telefonhoz, következett a támadás különlegesebb része.

A második kártevőt a Group-IB kutatói WindRelay néven azonosították.

A program kifejezetten az NFC-kommunikáció továbbítására készült.

Az NFC – Near Field Communication – az a rövid hatótávolságú vezeték nélküli technológia, amelyet többek között az érintéses bankkártyás fizetésnél is használunk.

Normális esetben a bankkártyát néhány centiméterre kell tartani a fizetési termináltól. A kártya chipje és a terminál ezután egy rövid adatcserét hajt végre.

Az NFC-relay támadás ezt a kommunikációt próbálja meg „meghosszabbítani”.

Hogyan használhatják fel távolról a bankkártyát?

A támadás során a csaló arra utasította az áldozatot, hogy érintse a fizikai bankkártyáját a telefonjához.

Ez első hallásra akár egy biztonsági ellenőrzésnek is tűnhet annak, aki nincs tisztában a módszer veszélyével.

A WindRelay azonban eközben képes volt érzékelni a kártya NFC-kommunikációját, majd az adatcserét az interneten keresztül továbbítani a támadó által ellenőrzött másik készülékre.

A másik készülék ezután egy valódi fizetési pontnál a kártyát „helyettesíthette”.

A lényeg tehát nem feltétlenül az, hogy a csaló megszerez egy egyszerű, statikus másolatot a bankkártyáról. A rendszer a kártya és a telefon között éppen zajló valós idejű NFC-kommunikációt továbbítja.

Ezért nevezik relay, azaz továbbító vagy közvetítő támadásnak.

A fizikai bankkártya mindeközben végig az áldozat kezében maradhat.

13 perc alatt komoly pénzügyi kár keletkezhetett

A Group-IB által részletesen elemzett eset azt is megmutatja, milyen gyorsan történhet mindez.

A dokumentált támadás során a teljes telefonhívás mindössze körülbelül 13 percig tartott.

Ez alatt az áldozat telepítette az első kártékony alkalmazást. A támadó ezt követően a megszerzett távoli hozzáférés segítségével telepítette a WindRelayt.

A csalók nem egyetlen pénzszerzési módszerre támaszkodtak.

A kutatás szerint a támadó az áldozat banki hozzáférését kihasználva digitális hitelt is igényelt, miközben az NFC-relay segítségével bankkártyás fizetéseket is végre tudott hajtani.

A fizikai kártyás tranzakciók röviddel a telefonhívás befejezése után megjelentek az áldozat számláján.

Ez jól mutatja, hogy a modern pénzügyi csalásoknál egyetlen kompromittált telefon egyszerre több támadási lehetőséget is biztosíthat.

Nem egyetlen elszigetelt programról van szó

A Group-IB kutatói nem csak az egyetlen bemutatott esetet elemezték.

A WindRelayhez kapcsolódó keresés során 23 rosszindulatú mintát azonosítottak, amelyeket 2025 novembere és 2026 júliusa között töltöttek fel a VirusTotal rendszerébe.

A minták Csehországhoz, Szlovákiához és Szlovéniához kapcsolódó célpontokat, illetve intézményeket utánoztak, és több esetben az adott ország nyelvét használták.

A kutatók négy olyan parancs- és vezérlőszerver IP-címét is azonosították, amelyeket a WindRelay NFC-adatainak továbbításához használtak.

Ez arra utal, hogy nem pusztán egyetlen véletlenszerű támadás során összeállított megoldásról lehet szó.

Magyarországot is érinti a támadás?

Az NKI által ismertetett és a Group-IB által publikált kutatás nem közöl olyan adatot, amely szerint a bemutatott WindRelay-kampány bizonyítottan magyarországi áldozatokat is célzott volna.

Ez fontos különbség.

Nem lenne helyes azt állítani, hogy ez a konkrét kártevő már széles körben terjed Magyarországon.

A támadás alapját jelentő módszer – a banki dolgozónak álcázott telefonhívás és egy alkalmazás telepíttetése – azonban Magyarországon sem ismeretlen.

A hazai pénzügyi csalások nagyságrendjéről és a pszichológiai manipuláció szerepéről részletes adatokat gyűjtöttünk össze a Telefonos csalások 2025–2026: milliárdos károk Magyarországon című elemzésünkben.

Az MNB rendszeresen figyelmeztet azokra a csalásokra, amelyekben állítólagos banki ügyintézők távoli hozzáférést biztosító vagy más ismeretlen alkalmazások telepítésére próbálják rávenni az ügyfeleket.

Milyen jelekből lehet felismerni a támadást?

Különösen gyanús lehet egy telefonhívás, ha a hívó:
  • banki alkalmazottnak adja ki magát és azonnali problémáról beszél;
  • sürgeti a döntést;
  • egy alkalmazás telepítését kéri;
  • nem a hivatalos alkalmazásboltból származó APK-fájlt akar letöltetni;
  • különleges hozzáférési vagy kisegítő lehetőségeket kér bekapcsoltatni;
  • arra kéri az ügyfelet, hogy érintse a fizikai bankkártyáját a telefonjához;
  • PIN-kód megadására vagy tranzakció jóváhagyására próbálja rávenni;
  • azt állítja, hogy mindez a számla vagy a bankkártya „megvédéséhez” szükséges.
A bank telefonon nem kéri, hogy egy ismeretlen alkalmazást telepítsünk azért, hogy megvédjük a pénzünket. Az MNB kifejezetten azt tanácsolja, hogy más személy kérésére ne telepítsünk programot telefonunkra vagy számítógépünkre.

A kijelzőn látható telefonszám sem jelent biztosítékot

A telefonos csalásoknál további problémát jelent a hívószám-hamisítás, vagyis a spoofing.

Ennek során a hívott fél kijelzőjén akár egy ismert vagy hivatalosnak tűnő telefonszám is megjelenhet.

Ezért még akkor sem érdemes automatikusan megbízni a hívóban, ha a telefon kijelzőjén látható szám látszólag megegyezik a bank telefonszámával.

A módszer működéséről, felismeréséről és arról is, mit lehet tenni akkor, ha éppen a saját telefonszámunkat használják fel csalók, részletes útmutató található a telefonszám-hamisításról (spoofing) szóló cikkünkben.

Az MNB azt tanácsolja, hogy gyanús hívás esetén szakítsuk meg a beszélgetést, majd mi magunk keressük meg a bank hivatalos elérhetőségét, és azon kezdeményezzünk új hívást. A visszahíváshoz ne a telefonáló által diktált számot használjuk.

Mit tehetnek az Android-felhasználók?

Az egyik legfontosabb szabály, hogy ismeretlen személy kérésére ne telepítsünk alkalmazást.

Érdemes az alkalmazásokat lehetőség szerint a hivatalos Google Play Áruházból beszerezni, és bekapcsolva hagyni a Google Play Protect védelmét.

A Google szerint a Play Protect ellenőrzi az alkalmazásokat, figyelmeztethet a potenciálisan káros programokra, és bizonyos esetekben megakadályozhatja olyan ellenőrizetlen alkalmazások telepítését, amelyek a pénzügyi csalásoknál gyakran kihasznált érzékeny jogosultságokat kérnek.

Az Android újabb biztonsági funkciói az ismeretlen forrásból származó alkalmazások és az Accessibility Services jogosultságainak korlátozásával is próbálják csökkenteni az ilyen támadások kockázatát.

A technikai védelem azonban nem helyettesíti az óvatosságot.

Ha valaki telefonon arra kér bennünket, hogy banki probléma miatt telepítsünk egy új alkalmazást, az egyik legbiztonságosabb lépés egyszerűen az, hogy megszakítjuk a hívást.

Mi a teendő, ha már telepítettünk egy gyanús alkalmazást?

Ha felmerül a gyanú, hogy csaló utasítására rosszindulatú alkalmazás került a telefonra, érdemes gyorsan cselekedni.

A legfontosabb, hogy egy másik, biztonságos készülékről azonnal vegyük fel a kapcsolatot a számlavezető bankkal, és jelezzük a történteket.

Indokolt lehet a bankkártya zárolása vagy letiltása, a bankszámla tranzakcióinak ellenőrzése, valamint a banki és más fontos fiókok biztonságának felülvizsgálata.

Ha pénzügyi visszaélés történt vagy annak kísérlete merült fel, az esetet a banknak és a rendőrségnek is érdemes haladéktalanul jelenteni.

Egy kompromittált telefon esetében önmagában az alkalmazás törlése sem feltétlenül jelent teljes bizonyosságot arra, hogy minden kártékony komponens eltűnt. Komoly fertőzés gyanújánál szakértői vizsgálat vagy megfelelő adatmentés után a készülék gyári visszaállítása is szóba kerülhet.

A csalások legveszélyesebb része továbbra is az emberi bizalom

A WindRelay és a SpyNote technikailag fejlett eszközök, a támadás azonban nem egy Android-biztonsági rés kihasználásával kezdődött.

Egy telefonhívással kezdődött.

A csalónak először azt kellett elérnie, hogy az áldozat megbízzon benne, telepítse a programot és kövesse az utasításait.

A Group-IB kutatása ezért jó példája annak, hogyan alakulnak át a modern telefonos csalások. A technikai támadás és a pszichológiai manipuláció egyre kevésbé választható szét egymástól.

A támadóknak nem feltétlenül kell feltörniük a telefonunkat, ha meg tudnak győzni bennünket arról, hogy saját kezűleg adjuk meg számukra a szükséges hozzáférést.

Ezért az egyik legegyszerűbb szabály továbbra is az egyik leghatékonyabb: Ha egy váratlan telefonáló banki vagy biztonsági problémára hivatkozva alkalmazás telepítését, banki adat megadását, tranzakció jóváhagyását vagy a bankkártya telefonhoz érintését kéri, szakítsuk meg a hívást, és ellenőrizzük a megkeresést a bank hivatalos csatornáján.

Ha pedig egy ismeretlen számról érkezett hívás miatt bizonytalan, a Ki hívott? oldalon megnézheti, hogy más felhasználók találkoztak-e már ugyanazzal a telefonszámmal, illetve milyen tapasztalatokat osztottak meg róla.

Források

Hasznosnak találtad a cikket?

Kaptál ilyen hívást?

Keresd meg a számot pár másodperc alatt, vagy oszd meg a tapasztalatodat, hogy másoknak is segíts felismerni a csalást.

Kapcsolódó cikkek

Főoldal Telefonszám-kereső Ki hívott?
Körzetszámok
Magyar körzetszámok Külföldi hívószámok
Tudástár
Blog Legkeresettebb számok Kapcsolat