×

NFC-Relay: Der Angriff, der gar nichts knackt

Dreizehn Minuten. So lange dauerte das Telefonat, in dem einem Opfer in Mitteleuropa die Bankkarte leergeräumt wurde — während es sie die ganze Zeit in der eigenen Hand hielt. Kein Diebstahl, kein Skimmer, keine geknackte Verschlüsselung. Die Karte blieb, wo sie war. Nur das Lesegerät stand plötzlich woanders.

📋 Kurzfassung: Zwei NFC-Relay-Familien sind 2026 dokumentiert worden. Beide brechen keine Kryptografie — sie verlängern nur die Strecke zwischen Karte und Terminal.

  • WindRelay (Group-IB, 12. August 2026) — kombiniert mit der SpyNote-RAT, Opfer in Tschechien, der Slowakei und Slowenien
  • NGate (ESET, April 2026) — kapert die legitime App HandyPay, Ziel: Android-Nutzer in Brasilien
  • Das Prinzip: Das Opfergerät spielt Terminal, das Angreifergerät spielt Karte
  • Die Lücke: Kontaktlos-Bezahlen setzt Nähe voraus, prüft sie aber praktisch nicht

Was ein Relay-Angriff ist — und was er ausdrücklich nicht ist

Hier wird nichts geknackt. Das ist der Punkt, den fast jede Meldung dazu verfehlt.

Eine Kontaktlos-Zahlung läuft als Dialog zwischen Karte und Terminal ab. Das Terminal fragt, der Chip auf der Karte antwortet, und zu jeder einzelnen Transaktion gehört ein nur einmal gültiger Authentifizierungscode. Genau deshalb bringt es nichts, eine Kartennummer abzuschreiben: Ohne diesen frisch berechneten Code geht nichts durch.

Ein Relay greift das gar nicht erst an. Es leitet den Dialog einfach weiter. Die Karte liegt in Prag, das Terminal steht in Bratislava, und dazwischen hängt eine Internetverbindung. Beide Seiten reden ganz normal miteinander, die Kryptografie stimmt, der Einmalcode stimmt — nur die Annahme, dass die Karte vor dem Terminal liegt, stimmt nicht mehr.

Das ist kein Implementierungsfehler, den jemand verbockt hat. Es ist eine Eigenschaft des Entwurfs. Nähe war nie eine geprüfte Bedingung, sondern eine unterstellte.

WindRelay: Betrug im laufenden Telefonat

Group-IB hat die Familie am 12. August 2026 beschrieben. Der dokumentierte Fall liest sich wie ein Drehbuch, und das ist er vermutlich auch:

  1. Ein Anruf. Der Gegenüber gibt sich als Bankmitarbeiter aus und meldet ein Problem mit der Karte.
  2. Das Opfer installiert auf Anleitung eine App — die SpyNote-RAT. Ihr Name ist der eigene Name des Opfers. Ein kleiner, fieser Kniff: Was den eigenen Namen trägt, wirkt vertraut.
  3. Über die Fernsteuerung installiert der Angreifer die zweite App selbst — die NFC-Malware. Das Opfer muss nichts mehr tun und sieht es nicht.
  4. Nebenbei nimmt der Angreifer im Namen des Opfers einen Kredit auf. Es soll ja etwas zu holen geben.
  5. Dann die entscheidende Bitte: Karte ans Telefon halten, PIN eingeben. Damit sind die Transaktionen genehmigt.

Das Opfergerät gibt sich dabei gegenüber der Karte als kontaktloses Terminal aus. Ein zweites Gerät beim Angreifer gibt sich gegenüber einem echten Händlerterminal oder Geldautomaten als Karte aus. Weitergeleitet wird der komplette Live-Austausch zwischen Chip und Leser, inklusive des Einmalcodes dieser Transaktion.

Die Berechtigungsliste ist bemerkenswert schlank: NFC zum Auslesen, INTERNET und ACCESS_NETWORK_STATE für die Weiterleitung in Echtzeit, READ_CONTACTS für die nächsten Opfer, DUMP zur Prüfung des Systemzustands. Dazu eigene Berechtigungen, um die Komponenten gegeneinander abzuschotten. Kein Root, kein Exploit, keine Lücke im Betriebssystem. Alles, was gebraucht wird, gibt Android regulär her.

Group-IB zählt 23 Samples, die zwischen November 2025 und Juli 2026 bei VirusTotal landeten, dazu vier Steuerserver. Betroffen waren Tschechien, die Slowakei und Slowenien — einzelne Samples trugen personalisierte Namen und Texte in der jeweiligen Landessprache.

NGate: wenn die Malware eine legale App kapert

Die zweite Familie geht einen anderen Weg, und der ist aus Angreifersicht noch eleganter. ESET-Forscher Lukáš Štefanko hat im April 2026 eine Kampagne beschrieben, die seit November 2025 in Brasilien läuft.

Statt eine eigene Relay-Funktion zu bauen, nimmt NGate HandyPay — eine echte, seit 2021 im Play Store erhältliche NFC-Relay-App — und schleust Code ein. Die manipulierte Fassung war nie im offiziellen Store.

Warum dieser Umweg? Weil er billiger ist. Vergleichbare Malware-as-a-Service-Baukästen kosten mehrere hundert Dollar im Monat. HandyPay bittet um eine freiwillige Spende von 9,99 Euro und braucht keine besonderen Rechte — außer dem Status als Standard-Zahlungs-App. Die Infrastruktur für den Angriff lag fertig im Play Store.

Der Köder

Zwei Wege führen zur Installation. Der erste ist eine gefälschte Seite der brasilianischen Lotterie Rio de Prêmios: ein Rubbellos, das immer 20.000 Real gewinnt. Wer den Gewinn abholen will, landet per Button bei WhatsApp — in einem Chat mit einem Konto, das als Profilbild das Logo der Caixa Econômica Federal trägt. Von dort kommt die APK, getarnt als Lotterie-App.

Der zweite Weg ist eine nachgebaute Google-Play-Seite, die dieselbe Datei als „Proteção Cartão“ anbietet, also als Kartenschutz. Nutzer müssen dafür aktiv die Android-Warnung vor Installationen aus Fremdquellen wegklicken.

Danach läuft es wie beschrieben: Standard-Zahlungs-App werden, PIN abfragen, Karte anhalten. Die Kartendaten gehen ans Angreifergerät, die PIN separat per HTTP an einen Steuerserver, der auch die APKs ausliefert. Auf diesem Server fand ESET Protokolle von vier kompromittierten Geräten — mit PINs, IP-Adressen und Zeitstempeln.

Das Detail, das mich nachdenklich macht

Der eingeschleuste Code enthält Log-Ausgaben mit Emojis. ESET wertet das als Hinweis auf ein Sprachmodell — mit der ausdrücklichen Einschränkung, dass es kein Beweis ist.

Ob im Einzelfall oder nicht: Die Richtung ist klar. Das Zusammenfügen einer fremden App mit eigenem Relay-Code war früher die Hürde, an der die meisten scheiterten. Diese Hürde sinkt gerade. Was bleibt, ist das Soziale — und das war noch nie das Problem der Angreifer.

Warum die PIN separat erfragt wird

Ein Punkt, der in den Meldungen regelmäßig untergeht: Das Relay allein reicht nicht.

Kontaktlos funktioniert bis zu einem Betrag ohne weitere Prüfung. Darüber — und am Geldautomaten ohnehin — will das Terminal die PIN. Die steckt aber nicht in der Karte, sie wird gegen den Chip beziehungsweise die Bank geprüft. Über ein Relay bekommt man sie nicht mit.

Deshalb fragen beide Familien die PIN ausdrücklich ab, und deshalb braucht es den Anruf oder den Lotteriegewinn. Der Angriff ist zur Hälfte Protokoll und zur Hälfte Psychologie. Die technische Seite ist sauber gelöst; die Lücke, die bleibt, ist der Mensch, der die vier Ziffern eintippt.

Das ist übrigens auch die gute Nachricht. Ein Relay, das sich auf einen fremden Rechner beschränkt, kommt über kleine Beträge nicht hinaus. Erst die Mitarbeit des Opfers macht daraus den großen Schaden.

Gegen Relay gäbe es etwas — es misst die Zeit

Das Problem ist nicht neu, und eine Antwort steht sogar in der Spezifikation. EMVCo hat für den Mastercard-Kernel das Relay Resistance Protocol vorgesehen. Der Gedanke ist schlicht: Das Terminal schickt eine Zufallszahl, die Karte antwortet, und das Terminal misst, wie lange das gedauert hat. Dauert es länger als erlaubt, bricht es ab.

Gegen genau diese Angriffe wäre das wirksam. Eine Internetstrecke zwischen Prag und Bratislava verursacht Verzögerungen, die sich nicht wegoptimieren lassen — Lichtgeschwindigkeit ist eine harte Grenze. Die Forschung geht inzwischen weiter und arbeitet mit Ultrabreitband statt bloßer Laufzeitmessung.

Zwei Haken gibt es allerdings. Erstens hängt alles am Terminal: Es muss die Messung durchführen und den Abbruch auch wollen. Analysen weisen darauf hin, dass ein Kassenterminal strukturell genau ein Interesse hat, nämlich die Zahlung anzunehmen. Zweitens — und das ist der eigentliche Punkt — habe ich keine belastbare Angabe dazu gefunden, wie verbreitet die Laufzeitprüfung im Feld überhaupt aktiviert ist. Dass etwas in der Spezifikation steht, heißt nicht, dass es an der Kasse läuft.

Was tatsächlich schützt — und was nicht

Zuerst das, was hier nicht hilft, weil es reflexhaft empfohlen wird:

  • RFID-Schutzhüllen bringen nichts. Das Opfer nimmt die Karte freiwillig heraus und hält sie ans eigene Telefon. Keine Hülle der Welt verhindert das.
  • Ein Virenscanner ist nicht der entscheidende Faktor. Die Installation erfolgt bewusst, auf Anleitung, nach Wegklicken aller Warnungen.

Was wirklich zählt, ist unspektakulär:

  • Keine APK aus einem Chat, von einer verlinkten Seite oder auf Zuruf installieren. Beide Kampagnen stehen und fallen damit.
  • Niemand von einer Bank bittet dich, eine App zu installieren oder die Karte ans Handy zu halten. Dieser Satz ist der ganze Schutz.
  • Standard-Zahlungs-App prüfen. Unter Android steht in den NFC-Einstellungen, welche App kontaktlose Zahlungen übernimmt. Steht dort etwas Unbekanntes, ist das ein Alarmzeichen.
  • Push-Benachrichtigungen für jede Kartenbuchung einschalten. Dreizehn Minuten sind kurz, aber nicht null.

Meine Einordnung

Mich interessiert an diesen beiden Fällen weniger die Malware als das Muster. Die Kryptografie hält. Die Chips halten. Was nicht hält, ist eine Annahme, die vor zwanzig Jahren vernünftig war: dass ein Funkkanal von wenigen Zentimetern auch physische Nähe bedeutet.

Dieselbe Annahme steckt in sehr viel mehr Technik, als man denkt — in Zutrittskarten, in Autoschlüsseln, in Garagentoren. Überall dort, wo Nähe als Berechtigung gilt und niemand nachmisst, ist ein Relay nur eine Frage des Aufwands. Und der Aufwand sinkt gerade: In Brasilien lag die halbe Infrastruktur fertig im Play Store, und zusammengebaut hat sie womöglich ein Sprachmodell.


Häufige Fragen

Kann jemand meine Karte in der Hosentasche auslesen und so Geld abheben?

Nicht auf diesem Weg. Beide beschriebenen Angriffe setzen voraus, dass du eine App installierst, die Karte selbst an dein Telefon hältst und deine PIN eingibst. Ohne diese drei Schritte funktioniert die Kette nicht.

Hilft eine RFID-Schutzhülle?

Gegen diese Angriffe nicht. Die Hülle schützt vor dem heimlichen Auslesen aus der Entfernung — hier gibt das Opfer die Karte aber freiwillig an das eigene, infizierte Telefon. Gegen andere Szenarien kann sie sinnvoll sein, gegen Relay-Malware ist sie wirkungslos.

Warum reicht es nicht, die Kartennummer zu kopieren?

Weil zu jeder Transaktion ein nur einmal gültiger Authentifizierungscode gehört, den der Chip frisch berechnet. Eine kopierte Nummer hat diesen Code nicht. Genau deshalb muss der Dialog live weitergeleitet werden, statt ihn aufzuzeichnen.

Sind iPhones auch betroffen?

Die beschriebenen Familien sind Android-Malware und setzen auf das Sideloading von APKs sowie auf den Status als Standard-Zahlungs-App. Beides ist unter iOS so nicht gegeben. Das Grundprinzip des Relay-Angriffs ist aber plattformunabhängig.


Quellen


Weiterlesen

Das hast du vielleicht verpasst