Come rimuovere il malware WindRelay NFC relay da Android

Trojan

Conosciuto anche come: WindRelay NFC relay malware

Livello di danno:

Ottieni una scansione gratuita e controlla se il tuo computer è infetto.

RIMUOVILO SUBITO

Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Che tipo di malware è WindRelay?

WindRelay è un malware specializzato di relay NFC che prende di mira gli utenti Android in tutta l'Europa centrale. Lavorando in tandem con SpyNote, un Remote Access Trojan, cattura i dati delle carte di pagamento contactless e li trasmette agli aggressori in tempo reale. Secondo una ricerca di Group-IB, il malware è attivo almeno da novembre 2025.

Rilevamenti del malware WindRelay su VirusTotal

Panoramica del malware WindRelay

WindRelay è progettato appositamente per eseguire attacchi di relay NFC contro le carte di pagamento contactless. Quando una vittima avvicina la propria carta a un dispositivo Android infetto, il malware cattura silenziosamente il segnale NFC della carta e inoltra i dati a un'infrastruttura controllata dagli aggressori tramite internet.

La frode funziona attraverso un attacco in due fasi accuratamente pianificato. Innanzitutto, un truffatore chiama la vittima fingendosi un impiegato di banca e la convince a installare un'app dannosa. Quell'app è SpyNote, che offre all'aggressore il pieno controllo remoto del dispositivo della vittima.

Una volta che SpyNote è in esecuzione, l'aggressore utilizza il suo accesso remoto per installare silenziosamente WindRelay tramite sideload sul dispositivo all'insaputa della vittima. Alla vittima viene quindi chiesto di avvicinare la propria carta di pagamento al retro del telefono, presumibilmente per «verificare» la propria identità.

In quel momento, WindRelay intercetta il segnale NFC della carta e trasmette i dati al truffatore in tempo reale. L'aggressore carica i dati della carta ritrasmessi su un dispositivo separato che funge da falso terminale di pagamento, quindi lo utilizza per effettuare acquisti o prelevare contante ai bancomat.

WindRelay richiede diverse autorizzazioni per svolgere queste funzioni. L'accesso NFC gli consente di catturare i dati della carta, mentre le autorizzazioni internet abilitano la trasmissione in tempo reale. Richiede inoltre l'accesso ai contatti e utilizza autorizzazioni diagnostiche per rilevare e resistere al software di sicurezza presente sul dispositivo.

I ricercatori di Group-IB hanno identificato 23 campioni di WindRelay caricati su VirusTotal tra novembre 2025 e luglio 2026. Il malware viene compilato utilizzando un toolkit di creazione che consente agli operatori di personalizzare ogni APK con un nome dell'app, un'icona e un nome del pacchetto diversi per ciascun obiettivo.

Tutti i campioni analizzati prendevano di mira utenti in Cechia, Slovacchia e Slovenia, con contenuti e nomi delle app che imitavano vere istituzioni finanziarie di quei Paesi. Questa localizzazione fa apparire le app dannose convincenti alle vittime di quelle regioni.

Va menzionato che gli sviluppatori di malware spesso migliorano i propri strumenti nel tempo. Le versioni future di WindRelay potrebbero prendere di mira Paesi aggiuntivi o incorporare nuove capacità oltre a quanto attualmente documentato.

In sintesi, la presenza di WindRelay su un dispositivo può consentire frodi con carte di pagamento in tempo reale, ingenti perdite finanziarie e un'ulteriore compromissione attraverso le ampie funzionalità di controllo remoto e sorveglianza di SpyNote.

Riepilogo della minaccia:
Nome WindRelay NFC relay malware
Tipo Di Minaccia Malware Android, applicazione dannosa, malware di relay NFC.
Nomi Di Rilevamento Avast-Mobile (Android:Evo-gen [Trj]), Combo Cleaner (Android.Riskware.Agent.aBJSG), ESET-NOD32 (Android/Spy.NGate.AR Trojan), Kaspersky (HEUR:Trojan-Banker.AndroidOS.NGate.c), Elenco Completo (VirusTotal)
Sintomi Il dispositivo funziona lentamente, le impostazioni di sistema vengono modificate senza il permesso dell'utente, compaiono applicazioni discutibili, l'utilizzo dei dati e della batteria aumenta significativamente, i browser reindirizzano a siti web discutibili, vengono mostrate pubblicità invasive.
Metodi Di Distribuzione Chiamate telefoniche fraudolente che impersonano impiegati di banca (vishing), ingegneria sociale, sideload di APK dannosi.
Danni Transazioni non autorizzate con carte di pagamento contactless, informazioni personali rubate, perdite economiche, furto di identità, prestazioni ridotte del dispositivo, batteria che si scarica rapidamente.
Rimozione dei malware (Windows)

Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner.

Scarica Combo Cleaner

Lo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Conclusione

WindRelay è un pericoloso strumento di frode finanziaria che sfrutta l'hardware NFC di Android per rubare i dati delle carte di pagamento in tempo reale, senza che la carta lasci mai le mani della vittima. Combinato con SpyNote, gli aggressori ottengono il pieno controllo remoto del dispositivo, rendendo questa una minaccia particolarmente sofisticata.

Altri esempi di malware specifici per Android e Trojan di accesso remoto includono Rokarolla, Night Dragon e RedWing. I criminali informatici sviluppano continuamente nuovi strumenti e metodi, quindi è essenziale utilizzare software di sicurezza affidabile e rimanere scettici nei confronti delle chiamate non richieste.

Come si è infiltrato WindRelay nel mio dispositivo?

WindRelay non si diffonde attraverso il Google Play Store o i canali di app store legittimi. Il vettore principale è il vishing - chiamate telefoniche fraudolente in cui gli aggressori impersonano impiegati di banca e istruiscono le vittime a installare una presunta app bancaria o di verifica.

Quell'app è SpyNote, che concede all'aggressore il pieno controllo del dispositivo. Da lì, WindRelay viene installato silenziosamente tramite sideload senza alcun ulteriore intervento da parte della vittima. Ogni APK è personalizzato con un nome e un contenuto che corrispondono alla banca locale dell'obiettivo per rendere l'inganno più convincente.

Il malware Android può anche raggiungere i dispositivi attraverso link di phishing in email o messaggi di testo, app store di terze parti e falsi avvisi di aggiornamento. Trattare sempre con cautela i contatti non richiesti da parte di chiunque affermi di rappresentare un'istituzione finanziaria.

Come evitare l'installazione di malware?

Installare app solo dal Google Play Store o dal sito web ufficiale di uno sviluppatore affidabile. Tenere presente che nessuna banca o istituzione finanziaria legittima chiederà mai di installare software durante una telefonata. Se si riceve una richiesta del genere, riagganciare e contattare direttamente la propria banca.

Esaminare attentamente le autorizzazioni delle app prima di concederle, e trattare con sospetto le richieste di accesso NFC se l'app non ha un motivo chiaro per averne bisogno. Mantenere aggiornati il proprio dispositivo Android e tutte le app installate, e utilizzare software di sicurezza mobile affidabile per contribuire a rilevare le minacce prima che possano causare danni.

Menu rapido:

Eliminare la cronologia di navigazione dal browser web Chrome:

Eliminazione della cronologia di navigazione web da Chrome nel sistema operativo Android (passaggio 1)

Toccare il pulsante «Menu» (tre punti nell'angolo in alto a destra dello schermo) e selezionare «Cronologia» nel menu a discesa aperto.

Eliminazione della cronologia di navigazione web da Chrome nel sistema operativo Android (passaggio 2)

Toccare «Cancella dati di navigazione», selezionare la scheda «AVANZATE», scegliere l'intervallo di tempo e i tipi di dati da eliminare e toccare «Cancella dati».

[Torna al Sommario]

Disabilitare le notifiche del browser nel browser web Chrome:

Disabilitazione delle notifiche del browser nel browser Chrome nel sistema operativo Android (passaggio 1)

Toccare il pulsante «Menu» (tre punti nell'angolo in alto a destra dello schermo) e selezionare «Impostazioni» nel menu a discesa aperto.

Disabilitazione delle notifiche del browser nel browser Chrome nel sistema operativo Android (passaggio 2)

Scorrere verso il basso fino a vedere l'opzione «Impostazioni sito» e toccarla. Scorrere verso il basso fino a vedere l'opzione «Notifiche» e toccarla.

Disabilitazione delle notifiche del browser nel browser Chrome nel sistema operativo Android (passaggio 3)

Individuare i siti web che inviano notifiche del browser, toccarli e cliccare «Cancella e reimposta». Questo rimuoverà le autorizzazioni concesse a questi siti web per inviare notifiche. Tuttavia, una volta che si visita nuovamente lo stesso sito, potrebbe richiedere di nuovo un'autorizzazione. Si può scegliere se concedere queste autorizzazioni o meno (se si sceglie di rifiutare, il sito web andrà nella sezione «Bloccato» e non chiederà più l'autorizzazione).

[Torna al Sommario]

Ripristinare il browser web Chrome:

Ripristino del browser Chrome alle impostazioni predefinite nel sistema operativo Android (passaggio 1)

Andare in «Impostazioni», scorrere verso il basso fino a vedere «App» e toccarla.

Ripristino del browser Chrome alle impostazioni predefinite nel sistema operativo Android (passaggio 2)

Scorrere verso il basso fino a trovare l'applicazione «Chrome», selezionarla e toccare l'opzione «Archiviazione».

Ripristino del browser Chrome alle impostazioni predefinite nel sistema operativo Android (passaggio 3)

Toccare «GESTISCI ARCHIVIAZIONE», quindi «CANCELLA TUTTI I DATI» e confermare l'azione toccando «OK». Notare che il ripristino del browser eliminerà tutti i dati memorizzati al suo interno. Questo significa che tutti gli accessi/password salvati, la cronologia di navigazione, le impostazioni non predefinite e altri dati verranno eliminati. Sarà inoltre necessario effettuare nuovamente l'accesso a tutti i siti web.

[Torna al Sommario]

Eliminare la cronologia di navigazione dal browser web Firefox:

Eliminazione della cronologia di navigazione da Firefox nel sistema operativo Android (passaggio 1)

Toccare il pulsante «Menu» (tre punti nell'angolo in alto a destra dello schermo) e selezionare «Cronologia» nel menu a discesa aperto.

Eliminazione della cronologia di navigazione da Firefox nel sistema operativo Android (passaggio 2)

Scorrere verso il basso fino a vedere «Cancella dati privati» e toccarlo. Selezionare i tipi di dati da rimuovere e toccare «CANCELLA DATI».

[Torna al Sommario]

Disabilitare le notifiche del browser nel browser web Firefox:

Disabilitare le notifiche del browser nel browser web Firefox nel sistema operativo Android (passaggio 1)

Visitare il sito web che invia le notifiche del browser, toccare l'icona visualizzata a sinistra della barra dell'URL (l'icona non sarà necessariamente un «Lucchetto») e selezionare «Modifica impostazioni sito».

Disabilitare le notifiche del browser nel browser web Firefox nel sistema operativo Android (passaggio 2)

Nel pop-up aperto selezionare l'opzione «Notifiche» e toccare «CANCELLA».

[Torna al Sommario]

Ripristinare il browser web Firefox:

Ripristino del browser Firefox nel sistema operativo Android (passaggio 1)

Andare in «Impostazioni», scorrere verso il basso fino a vedere «App» e toccarla.

Ripristino del browser Firefox nel sistema operativo Android (passaggio 2)

Scorrere verso il basso fino a trovare l'applicazione «Firefox», selezionarla e toccare l'opzione «Archiviazione».

Ripristino del browser Firefox nel sistema operativo Android (passaggio 3)

Toccare «CANCELLA DATI» e confermare l'azione toccando «ELIMINA». Notare che il ripristino del browser eliminerà tutti i dati memorizzati al suo interno. Questo significa che tutti gli accessi/password salvati, la cronologia di navigazione, le impostazioni non predefinite e altri dati verranno eliminati. Sarà inoltre necessario effettuare nuovamente l'accesso a tutti i siti web.

[Torna al Sommario]

Disinstallare le applicazioni potenzialmente indesiderate e/o dannose:

Rimozione di applicazioni indesiderate/dannose dal sistema operativo Android (passaggio 1)

Andare in «Impostazioni», scorrere verso il basso fino a vedere «App» e toccarla.

Rimozione di applicazioni indesiderate/dannose dal sistema operativo Android (passaggio 2)

Scorrere verso il basso fino a vedere un'applicazione potenzialmente indesiderata e/o dannosa, selezionarla e toccare «Disinstalla». Se, per qualche motivo, non si riesce a rimuovere l'app selezionata (ad esempio, viene visualizzato un messaggio di errore), si dovrebbe provare a utilizzare la «Modalità provvisoria».

[Torna al Sommario]

Avviare il dispositivo Android in «Modalità provvisoria»:

La «Modalità provvisoria» nel sistema operativo Android disabilita temporaneamente l'esecuzione di tutte le applicazioni di terze parti. Utilizzare questa modalità è un buon modo per diagnosticare e risolvere vari problemi (ad esempio, rimuovere applicazioni dannose che impediscono agli utenti di farlo quando il dispositivo funziona «normalmente»).

Avvio del dispositivo Android in Modalità provvisoria

Premere il pulsante «Accensione» e tenerlo premuto fino a vedere la schermata «Spegni». Toccare l'icona «Spegni» e tenerla premuta. Dopo alcuni secondi comparirà l'opzione «Modalità provvisoria» e sarà possibile eseguirla riavviando il dispositivo.

[Torna al Sommario]

Controllare l'utilizzo della batteria delle varie applicazioni:

Controllo dell'utilizzo della batteria delle varie applicazioni nel sistema operativo Android (passaggio 1)

Andare in «Impostazioni», scorrere verso il basso fino a vedere «Manutenzione dispositivo» e toccarla.

Controllo dell'utilizzo della batteria delle varie applicazioni nel sistema operativo Android (passaggio 2)

Toccare «Batteria» e controllare l'utilizzo di ciascuna applicazione. Le applicazioni legittime/autentiche sono progettate per utilizzare la minor energia possibile al fine di fornire la migliore esperienza utente e risparmiare energia. Pertanto, un elevato utilizzo della batteria può indicare che l'applicazione è dannosa.

[Torna al Sommario]

Controllare l'utilizzo dei dati delle varie applicazioni:

Controllo dell'utilizzo dei dati delle varie applicazioni nel sistema operativo Android (passaggio 1)

Andare in «Impostazioni», scorrere verso il basso fino a vedere «Connessioni» e toccarla.

Controllo dell'utilizzo dei dati delle varie applicazioni nel sistema operativo Android (passaggio 2)

Scorrere verso il basso fino a vedere «Utilizzo dati» e selezionare questa opzione. Come per la batteria, le applicazioni legittime/autentiche sono progettate per ridurre al minimo l'utilizzo dei dati il più possibile. Questo significa che un enorme utilizzo dei dati può indicare la presenza di un'applicazione dannosa. Notare che alcune applicazioni dannose potrebbero essere progettate per funzionare solo quando il dispositivo è connesso a una rete wireless. Per questo motivo, si dovrebbe controllare l'utilizzo dei dati sia Mobile che Wi-Fi.

Controllo dell'utilizzo dei dati delle varie applicazioni nel sistema operativo Android (passaggio 3)

Se si trova un'applicazione che utilizza molti dati anche se non la si usa mai, allora si consiglia vivamente di disinstallarla il prima possibile.

[Torna al Sommario]

Installare gli ultimi aggiornamenti software:

Mantenere il software aggiornato è una buona pratica quando si tratta della sicurezza del dispositivo. I produttori di dispositivi rilasciano continuamente varie patch di sicurezza e aggiornamenti Android al fine di correggere errori e bug che possono essere sfruttati dai criminali informatici. Un sistema obsoleto è molto più vulnerabile, motivo per cui si dovrebbe sempre assicurarsi che il software del proprio dispositivo sia aggiornato.

Installazione degli aggiornamenti software nel sistema operativo Android (passaggio 1)

Andare in «Impostazioni», scorrere verso il basso fino a vedere «Aggiornamento software» e toccarlo.

Installazione degli aggiornamenti software nel sistema operativo Android (passaggio 2)

Toccare «Scarica aggiornamenti manualmente» e controllare se sono disponibili aggiornamenti. In tal caso, installarli immediatamente. Si consiglia inoltre di abilitare l'opzione «Scarica aggiornamenti automaticamente» - consentirà al sistema di notificare l'utente non appena viene rilasciato un aggiornamento e/o di installarlo automaticamente.

[Torna al Sommario]

Ripristinare il sistema al suo stato predefinito:

Eseguire un «Ripristino delle impostazioni di fabbrica» è un buon modo per rimuovere tutte le applicazioni indesiderate, ripristinare le impostazioni di sistema ai valori predefiniti e pulire il dispositivo in generale. Tuttavia, si deve tenere presente che tutti i dati all'interno del dispositivo verranno eliminati, comprese foto, file video/audio, numeri di telefono (memorizzati all'interno del dispositivo, non della scheda SIM), messaggi SMS e così via. In altre parole, il dispositivo verrà ripristinato al suo stato originale.

È anche possibile ripristinare le impostazioni di base del sistema e/o semplicemente le impostazioni di rete.

Ripristino del sistema operativo Android alle impostazioni predefinite (passaggio 1)

Andare in «Impostazioni», scorrere verso il basso fino a vedere «Informazioni sul telefono» e toccarlo.

Ripristino del sistema operativo Android alle impostazioni predefinite (passaggio 2)

Scorrere verso il basso fino a vedere «Ripristina» e toccarlo. Ora scegliere l'azione da eseguire:
«Ripristina impostazioni» - ripristina tutte le impostazioni di sistema ai valori predefiniti;
«Ripristina impostazioni di rete» - ripristina tutte le impostazioni relative alla rete ai valori predefiniti;
«Ripristino dati di fabbrica» - ripristina l'intero sistema ed elimina completamente tutti i dati memorizzati;

[Torna al Sommario]

Disabilitare le applicazioni che hanno privilegi di amministratore:

Se un'applicazione dannosa ottiene privilegi di livello amministratore può danneggiare gravemente il sistema. Per mantenere il dispositivo il più sicuro possibile si dovrebbe sempre controllare quali app hanno tali privilegi e disabilitare quelle che non dovrebbero averli.

Disabilitazione delle applicazioni Android che hanno privilegi di amministratore (passaggio 1)

Andare in «Impostazioni», scorrere verso il basso fino a vedere «Schermata di blocco e sicurezza» e toccarla.

Disabilitazione delle applicazioni Android che hanno privilegi di amministratore (passaggio 2)

Scorrere verso il basso fino a vedere «Altre impostazioni di sicurezza», toccarla e quindi toccare «App di amministrazione dispositivo».

Disabilitazione delle applicazioni Android che hanno privilegi di amministratore (passaggio 3)

Individuare le applicazioni che non dovrebbero avere privilegi di amministratore, toccarle e quindi toccare «DISATTIVA».

Domande frequenti (FAQ)

Il mio dispositivo Android è infetto dal malware WindRelay, dovrei formattare il mio dispositivo di archiviazione per liberarmene?

La formattazione è raramente necessaria per rimuovere WindRelay. Eseguire software di sicurezza mobile affidabile come Combo Cleaner dovrebbe essere sufficiente per rilevare ed eliminare la minaccia dal dispositivo.

Quali sono i problemi più gravi che il malware WindRelay può causare?

WindRelay consente frodi con carte di pagamento in tempo reale catturando i segnali NFC dalla carta contactless e ritrasmettendoli agli aggressori. Combinato con l'accesso remoto di SpyNote, questo può portare a transazioni non autorizzate, gravi perdite finanziarie e continue violazioni della privacy.

WindRelay può rubare denaro dalla mia carta di pagamento contactless a mia insaputa?

Sì. Quando si avvicina la carta al dispositivo infetto, WindRelay cattura i dati di pagamento NFC e li invia istantaneamente agli aggressori. Questi possono quindi emulare la carta ai terminali di pagamento o ai bancomat mentre la carta rimane fisicamente in vostro possesso.

Come si è infiltrato il malware WindRelay nel mio dispositivo Android?

WindRelay arriva tipicamente attraverso attacchi di vishing. Un truffatore chiama la vittima fingendosi un impiegato di banca e la convince a installare SpyNote. Una volta che SpyNote è attivo, l'aggressore installa silenziosamente WindRelay tramite sideload senza alcun ulteriore coinvolgimento della vittima.

Combo Cleaner mi proteggerà dal malware?

Combo Cleaner può rilevare e rimuovere la stragrande maggioranza dei malware Android noti. Si consiglia vivamente di eseguire una scansione completa del sistema, poiché minacce sofisticate come WindRelay potrebbero tentare di nascondersi in profondità all'interno del dispositivo.

Condividi:

facebook
X (Twitter)
linkedin
copia link
Tomas Meskauskas

Tomas Meskauskas

Esperto ricercatore nel campo della sicurezza, analista professionista di malware

Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.

▼ Mostra Discussione

Il portale di sicurezza PCrisk è offerto dalla società RCS LT.

I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.

Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.

Donazione