Comment supprimer le malware de relais NFC WindRelay d'Android

de Troie

Également connu sous le nom de: Malware de relais NFC WindRelay

Niveau de dommage:

Obtenez une analyse gratuite et vérifiez si votre ordinateur est infecté.

SUPPRIMEZ-LES MAINTENANT

Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.

Quel type de malware est WindRelay ?

WindRelay est un malware de relais NFC spécialisé ciblant les utilisateurs d'Android en Europe centrale. Fonctionnant de concert avec SpyNote, un cheval de Troie d'accès à distance, il capture les données des cartes de paiement sans contact et les transmet aux attaquants en temps réel. Selon les recherches de Group-IB, le malware est actif depuis au moins novembre 2025.

Détections du malware WindRelay sur VirusTotal

Présentation du malware WindRelay

WindRelay est conçu spécifiquement pour mener des attaques par relais NFC contre les cartes de paiement sans contact. Lorsqu'une victime approche sa carte d'un appareil Android infecté, le malware capture silencieusement le signal NFC de la carte et transmet les données à une infrastructure contrôlée par les attaquants via Internet.

La fraude fonctionne selon une attaque en deux étapes soigneusement planifiée. D'abord, un escroc appelle la victime en se faisant passer pour un employé de banque et la convainc d'installer une application malveillante. Cette application est SpyNote, qui donne à l'attaquant un contrôle total à distance sur l'appareil de la victime.

Une fois SpyNote en cours d'exécution, l'attaquant utilise son accès à distance pour installer silencieusement WindRelay par sideloading sur l'appareil, à l'insu de la victime. On demande ensuite à la victime d'approcher sa carte de paiement à l'arrière du téléphone, soi-disant pour « vérifier » son identité.

À ce moment-là, WindRelay intercepte le signal NFC de la carte et transmet les données à l'escroc en temps réel. L'attaquant charge les données de la carte relayées sur un autre appareil faisant office de faux terminal de paiement, puis l'utilise pour effectuer des achats ou retirer de l'argent aux distributeurs automatiques.

WindRelay demande plusieurs autorisations pour réaliser ces fonctions. L'accès NFC lui permet de capturer les données de la carte, tandis que les autorisations Internet permettent la transmission en temps réel. Il demande également l'accès aux contacts et utilise des autorisations de diagnostic pour détecter et contourner les logiciels de sécurité présents sur l'appareil.

Les chercheurs de Group-IB ont identifié 23 échantillons de WindRelay téléversés sur VirusTotal entre novembre 2025 et juillet 2026. Le malware est compilé à l'aide d'une boîte à outils de construction qui permet aux opérateurs de personnaliser chaque APK avec un nom d'application, une icône et un nom de package différents pour chaque cible.

Tous les échantillons analysés ciblaient des utilisateurs en Tchéquie, en Slovaquie et en Slovénie, avec un contenu et un nom d'application imitant de véritables institutions financières de ces pays. Cette localisation rend les applications malveillantes convaincantes pour les victimes de ces régions.

Il convient de mentionner que les développeurs de malwares améliorent souvent leurs outils au fil du temps. Les futures versions de WindRelay pourraient cibler d'autres pays ou intégrer de nouvelles fonctionnalités au-delà de ce qui a été documenté jusqu'à présent.

En résumé, la présence de WindRelay sur un appareil peut permettre la fraude à la carte de paiement en temps réel, des pertes financières importantes et une compromission supplémentaire grâce aux vastes fonctionnalités de contrôle à distance et de surveillance de SpyNote.

Résumé de la menace :
Nom Malware de relais NFC WindRelay
Type De Menace Malware Android, application malveillante, malware de relais NFC.
Noms De Détection Avast-Mobile (Android:Evo-gen [Trj]), Combo Cleaner (Android.Riskware.Agent.aBJSG), ESET-NOD32 (Android/Spy.NGate.AR Trojan), Kaspersky (HEUR:Trojan-Banker.AndroidOS.NGate.c), Liste Complète (VirusTotal)
Symptômes L'appareil fonctionne lentement, les paramètres système sont modifiés sans l'autorisation de l'utilisateur, des applications douteuses apparaissent, l'utilisation des données et de la batterie augmente considérablement, les navigateurs redirigent vers des sites web douteux, des publicités intrusives sont diffusées.
Méthodes De Distribution Appels téléphoniques frauduleux se faisant passer pour des employés de banque (vishing), ingénierie sociale, sideloading d'APK malveillants.
Dommages Transactions non autorisées par carte de paiement sans contact, vol d'informations personnelles, pertes financières, usurpation d'identité, diminution des performances de l'appareil, batterie qui se décharge rapidement.
Suppression des maliciels
(Windows)

Pour éliminer d'éventuelles infections par des maliciels, analysez votre ordinateur avec un logiciel antivirus légitime. Nos chercheurs en sécurité recommandent d'utiliser Combo Cleaner.

Téléchargez Combo Cleaner

Un scanner gratuit vérifie si votre ordinateur est infecté. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.

Conclusion

WindRelay est un outil de fraude financière dangereux qui exploite le matériel NFC d'Android pour voler les données de carte de paiement en temps réel, sans que la carte ne quitte jamais les mains de la victime. Combiné à SpyNote, les attaquants obtiennent un contrôle total à distance de l'appareil, ce qui en fait une menace particulièrement sophistiquée.

Parmi les autres exemples de malwares spécifiques à Android et de chevaux de Troie d'accès à distance figurent Rokarolla, Night Dragon et RedWing. Les cybercriminels développent en permanence de nouveaux outils et méthodes, il est donc essentiel d'utiliser un logiciel de sécurité fiable et de rester méfiant face aux appels non sollicités.

Comment WindRelay a-t-il infiltré mon appareil ?

WindRelay ne se propage pas via le Google Play Store ou les canaux légitimes des boutiques d'applications. Le vecteur principal est le vishing - des appels téléphoniques frauduleux dans lesquels les attaquants se font passer pour des employés de banque et demandent aux victimes d'installer une prétendue application bancaire ou de vérification.

Cette application est SpyNote, qui accorde à l'attaquant un contrôle total sur l'appareil. À partir de là, WindRelay est installé silencieusement par sideloading sans aucune autre intervention de la victime. Chaque APK est personnalisé avec un nom et un contenu correspondant à la banque locale de la cible afin de rendre la tromperie plus convaincante.

Les malwares Android peuvent également atteindre les appareils via des liens de phishing dans les e-mails ou les messages texte, les boutiques d'applications tierces et les fausses invites de mise à jour. Traitez toujours avec prudence tout contact non sollicité de la part de quiconque prétend représenter une institution financière.

Comment éviter l'installation de malwares ?

N'installez des applications qu'à partir du Google Play Store ou du site web officiel d'un développeur de confiance. Sachez qu'aucune banque ou institution financière légitime ne vous demandera jamais d'installer un logiciel lors d'un appel téléphonique. Si vous recevez une telle demande, raccrochez et contactez directement votre banque.

Examinez attentivement les autorisations des applications avant de les accorder, et traitez les demandes d'accès NFC avec méfiance si l'application n'a aucune raison évidente d'en avoir besoin. Maintenez votre appareil Android et toutes les applications installées à jour, et utilisez un logiciel de sécurité mobile réputé pour aider à détecter les menaces avant qu'elles ne causent des dommages.

Menu rapide :

Supprimer l'historique de navigation du navigateur web Chrome :

Suppression de l'historique de navigation web de Chrome sous le système d'exploitation Android (étape 1)

Appuyez sur le bouton « Menu » (trois points dans le coin supérieur droit de l'écran) et sélectionnez « Historique » dans le menu déroulant ouvert.

Suppression de l'historique de navigation web de Chrome sous le système d'exploitation Android (étape 2)

Appuyez sur « Effacer les données de navigation », sélectionnez l'onglet « PARAMÈTRES AVANCÉS », choisissez la période et les types de données que vous souhaitez supprimer, puis appuyez sur « Effacer les données ».

[Retour à la Table des Matières]

Désactiver les notifications du navigateur dans le navigateur web Chrome :

Désactivation des notifications du navigateur dans le navigateur Chrome sous le système d'exploitation Android (étape 1)

Appuyez sur le bouton « Menu » (trois points dans le coin supérieur droit de l'écran) et sélectionnez « Paramètres » dans le menu déroulant ouvert.

Désactivation des notifications du navigateur dans le navigateur Chrome sous le système d'exploitation Android (étape 2)

Faites défiler jusqu'à ce que vous voyiez l'option « Paramètres des sites » et appuyez dessus. Faites défiler jusqu'à ce que vous voyiez l'option « Notifications » et appuyez dessus.

Désactivation des notifications du navigateur dans le navigateur Chrome sous le système d'exploitation Android (étape 3)

Trouvez les sites web qui diffusent des notifications de navigateur, appuyez dessus et cliquez sur « Effacer et réinitialiser ». Cela supprimera les autorisations accordées à ces sites web pour diffuser des notifications. Cependant, une fois que vous visiterez à nouveau le même site, il pourra vous redemander une autorisation. Vous pouvez choisir d'accorder ou non ces autorisations (si vous choisissez de refuser, le site web ira dans la section « Bloqué » et ne vous demandera plus l'autorisation).

[Retour à la Table des Matières]

Réinitialiser le navigateur web Chrome :

Réinitialisation du navigateur Chrome par défaut sous le système d'exploitation Android (étape 1)

Allez dans « Paramètres », faites défiler jusqu'à ce que vous voyiez « Applications » et appuyez dessus.

Réinitialisation du navigateur Chrome par défaut sous le système d'exploitation Android (étape 2)

Faites défiler jusqu'à ce que vous trouviez l'application « Chrome », sélectionnez-la et appuyez sur l'option « Stockage ».

Réinitialisation du navigateur Chrome par défaut sous le système d'exploitation Android (étape 3)

Appuyez sur « GÉRER LE STOCKAGE », puis sur « EFFACER TOUTES LES DONNÉES » et confirmez l'action en appuyant sur « OK ». Notez que la réinitialisation du navigateur éliminera toutes les données qui y sont stockées. Cela signifie que tous les identifiants/mots de passe enregistrés, l'historique de navigation, les paramètres non par défaut et les autres données seront supprimés. Vous devrez également vous reconnecter à tous les sites web.

[Retour à la Table des Matières]

Supprimer l'historique de navigation du navigateur web Firefox :

Supprimer l'historique de navigation de Firefox sous le système d'exploitation Android (étape 1)

Appuyez sur le bouton « Menu » (trois points dans le coin supérieur droit de l'écran) et sélectionnez « Historique » dans le menu déroulant ouvert.

Supprimer l'historique de navigation de Firefox sous le système d'exploitation Android (étape 2)

Faites défiler jusqu'à ce que vous voyiez « Effacer les données privées » et appuyez dessus. Sélectionnez les types de données que vous souhaitez supprimer et appuyez sur « EFFACER LES DONNÉES ».

[Retour à la Table des Matières]

Désactiver les notifications du navigateur dans le navigateur web Firefox :

Désactiver les notifications du navigateur dans le navigateur web Firefox sous le système d'exploitation Android (étape 1)

Visitez le site web qui diffuse des notifications de navigateur, appuyez sur l'icône affichée à gauche de la barre d'URL (l'icône ne sera pas nécessairement un « Cadenas ») et sélectionnez « Modifier les paramètres du site ».

Désactiver les notifications du navigateur dans le navigateur web Firefox sous le système d'exploitation Android (étape 2)

Dans la fenêtre contextuelle ouverte, cochez l'option « Notifications » et appuyez sur « EFFACER ».

[Retour à la Table des Matières]

Réinitialiser le navigateur web Firefox :

Réinitialisation du navigateur Firefox sous le système d'exploitation Android (étape 1)

Allez dans « Paramètres », faites défiler jusqu'à ce que vous voyiez « Applications » et appuyez dessus.

Réinitialisation du navigateur Firefox sous le système d'exploitation Android (étape 2)

Faites défiler jusqu'à ce que vous trouviez l'application « Firefox », sélectionnez-la et appuyez sur l'option « Stockage ».

Réinitialisation du navigateur Firefox sous le système d'exploitation Android (étape 3)

Appuyez sur « EFFACER LES DONNÉES » et confirmez l'action en appuyant sur « SUPPRIMER ». Notez que la réinitialisation du navigateur éliminera toutes les données qui y sont stockées. Cela signifie que tous les identifiants/mots de passe enregistrés, l'historique de navigation, les paramètres non par défaut et les autres données seront supprimés. Vous devrez également vous reconnecter à tous les sites web.

[Retour à la Table des Matières]

Désinstaller les applications potentiellement indésirables et/ou malveillantes :

Suppression des applications indésirables/malveillantes du système d'exploitation Android (étape 1)

Allez dans « Paramètres », faites défiler jusqu'à ce que vous voyiez « Applications » et appuyez dessus.

Suppression des applications indésirables/malveillantes du système d'exploitation Android (étape 2)

Faites défiler jusqu'à ce que vous voyiez une application potentiellement indésirable et/ou malveillante, sélectionnez-la et appuyez sur « Désinstaller ». Si, pour une raison quelconque, vous ne parvenez pas à supprimer l'application sélectionnée (par exemple, un message d'erreur s'affiche), vous devriez essayer d'utiliser le « Mode sans échec ».

[Retour à la Table des Matières]

Démarrer l'appareil Android en « Mode sans échec » :

Le « Mode sans échec » du système d'exploitation Android désactive temporairement l'exécution de toutes les applications tierces. L'utilisation de ce mode est un bon moyen de diagnostiquer et de résoudre divers problèmes (par exemple, supprimer des applications malveillantes qui empêchent les utilisateurs de le faire lorsque l'appareil fonctionne « normalement »).

Démarrage de l'appareil Android en Mode sans échec

Appuyez sur le bouton « Marche/Arrêt » et maintenez-le enfoncé jusqu'à ce que vous voyiez l'écran « Éteindre ». Appuyez sur l'icône « Éteindre » et maintenez-la enfoncée. Après quelques secondes, l'option « Mode sans échec » apparaîtra et vous pourrez l'exécuter en redémarrant l'appareil.

[Retour à la Table des Matières]

Vérifier l'utilisation de la batterie par les différentes applications :

Vérification de l'utilisation de la batterie par les différentes applications sous le système d'exploitation Android (étape 1)

Allez dans « Paramètres », faites défiler jusqu'à ce que vous voyiez « Maintenance de l'appareil » et appuyez dessus.

Vérification de l'utilisation de la batterie par les différentes applications sous le système d'exploitation Android (étape 2)

Appuyez sur « Batterie » et vérifiez l'utilisation de chaque application. Les applications légitimes/authentiques sont conçues pour utiliser le moins d'énergie possible afin d'offrir la meilleure expérience utilisateur et d'économiser la batterie. Par conséquent, une utilisation élevée de la batterie peut indiquer que l'application est malveillante.

[Retour à la Table des Matières]

Vérifier l'utilisation des données par les différentes applications :

Vérification de l'utilisation des données par les différentes applications sous le système d'exploitation Android (étape 1)

Allez dans « Paramètres », faites défiler jusqu'à ce que vous voyiez « Connexions » et appuyez dessus.

Vérification de l'utilisation des données par les différentes applications sous le système d'exploitation Android (étape 2)

Faites défiler jusqu'à ce que vous voyiez « Utilisation des données » et sélectionnez cette option. Comme pour la batterie, les applications légitimes/authentiques sont conçues pour minimiser autant que possible l'utilisation des données. Cela signifie qu'une énorme utilisation des données peut indiquer la présence d'une application malveillante. Notez que certaines applications malveillantes peuvent être conçues pour fonctionner uniquement lorsque l'appareil est connecté à un réseau sans fil. Pour cette raison, vous devriez vérifier l'utilisation des données à la fois mobiles et Wi-Fi.

Vérification de l'utilisation des données par les différentes applications sous le système d'exploitation Android (étape 3)

Si vous trouvez une application qui utilise beaucoup de données alors que vous ne l'utilisez jamais, nous vous conseillons fortement de la désinstaller dès que possible.

[Retour à la Table des Matières]

Installer les dernières mises à jour logicielles :

Maintenir le logiciel à jour est une bonne pratique en matière de sécurité de l'appareil. Les fabricants d'appareils publient continuellement divers correctifs de sécurité et mises à jour Android afin de corriger les erreurs et bugs qui peuvent être exploités par les cybercriminels. Un système obsolète est beaucoup plus vulnérable, c'est pourquoi vous devriez toujours vous assurer que le logiciel de votre appareil est à jour.

Installation des mises à jour logicielles sous le système d'exploitation Android (étape 1)

Allez dans « Paramètres », faites défiler jusqu'à ce que vous voyiez « Mise à jour logicielle » et appuyez dessus.

Installation des mises à jour logicielles sous le système d'exploitation Android (étape 2)

Appuyez sur « Télécharger les mises à jour manuellement » et vérifiez si des mises à jour sont disponibles. Si c'est le cas, installez-les immédiatement. Nous recommandons également d'activer l'option « Télécharger les mises à jour automatiquement » - elle permettra au système de vous avertir dès qu'une mise à jour est publiée et/ou de l'installer automatiquement.

[Retour à la Table des Matières]

Réinitialiser le système à son état par défaut :

Effectuer une « Réinitialisation d'usine » est un bon moyen de supprimer toutes les applications indésirables, de restaurer les paramètres du système par défaut et de nettoyer l'appareil en général. Cependant, vous devez garder à l'esprit que toutes les données de l'appareil seront supprimées, y compris les photos, les fichiers vidéo/audio, les numéros de téléphone (stockés dans l'appareil, pas dans la carte SIM), les messages SMS, etc. En d'autres termes, l'appareil sera restauré à son état d'origine.

Vous pouvez également restaurer les paramètres de base du système et/ou simplement les paramètres réseau.

Réinitialisation du système d'exploitation Android à son état par défaut (étape 1)

Allez dans « Paramètres », faites défiler jusqu'à ce que vous voyiez « À propos du téléphone » et appuyez dessus.

Réinitialisation du système d'exploitation Android à son état par défaut (étape 2)

Faites défiler jusqu'à ce que vous voyiez « Réinitialiser » et appuyez dessus. Choisissez maintenant l'action que vous souhaitez effectuer :
« Réinitialiser les paramètres » - restaurer tous les paramètres système par défaut ;
« Réinitialiser les paramètres réseau » - restaurer tous les paramètres liés au réseau par défaut ;
« Réinitialisation des données d'usine » - réinitialiser l'ensemble du système et supprimer complètement toutes les données stockées ;

[Retour à la Table des Matières]

Désactiver les applications disposant de privilèges d'administrateur :

Si une application malveillante obtient des privilèges de niveau administrateur, elle peut endommager gravement le système. Pour garder l'appareil aussi sûr que possible, vous devriez toujours vérifier quelles applications disposent de tels privilèges et désactiver celles qui ne devraient pas en avoir.

Désactivation des applications Android disposant de privilèges d'administrateur (étape 1)

Allez dans « Paramètres », faites défiler jusqu'à ce que vous voyiez « Écran de verrouillage et sécurité » et appuyez dessus.

Désactivation des applications Android disposant de privilèges d'administrateur (étape 2)

Faites défiler jusqu'à ce que vous voyiez « Autres paramètres de sécurité », appuyez dessus, puis appuyez sur « Applications d'administration de l'appareil ».

Désactivation des applications Android disposant de privilèges d'administrateur (étape 3)

Identifiez les applications qui ne devraient pas avoir de privilèges d'administrateur, appuyez dessus, puis appuyez sur « DÉSACTIVER ».

Foire aux questions (FAQ)

Mon appareil Android est infecté par le malware WindRelay, dois-je formater mon périphérique de stockage pour m'en débarrasser ?

Le formatage est rarement nécessaire pour supprimer WindRelay. L'exécution d'un logiciel de sécurité mobile réputé tel que Combo Cleaner devrait suffire à détecter et éliminer la menace de votre appareil.

Quels sont les problèmes les plus importants que le malware WindRelay peut causer ?

WindRelay permet la fraude à la carte de paiement en temps réel en capturant les signaux NFC de votre carte sans contact et en les relayant aux attaquants. Combiné à l'accès à distance de SpyNote, cela peut entraîner des transactions non autorisées, de graves pertes financières et des violations continues de la vie privée.

WindRelay peut-il voler de l'argent sur ma carte de paiement sans contact à mon insu ?

Oui. Lorsque vous approchez votre carte de l'appareil infecté, WindRelay capture les données de paiement NFC et les envoie instantanément aux attaquants. Ils peuvent alors émuler votre carte aux terminaux de paiement ou aux distributeurs automatiques pendant que la carte reste physiquement en votre possession.

Comment le malware WindRelay a-t-il infiltré mon appareil Android ?

WindRelay arrive généralement par des attaques de vishing. Un escroc appelle la victime en se faisant passer pour un employé de banque et la convainc d'installer SpyNote. Une fois SpyNote actif, l'attaquant installe silencieusement WindRelay par sideloading sans aucune autre intervention de la victime.

Combo Cleaner me protégera-t-il contre les malwares ?

Combo Cleaner peut détecter et supprimer la grande majorité des malwares Android connus. Il est fortement recommandé d'effectuer une analyse complète du système, car des menaces sophistiquées comme WindRelay peuvent tenter de se dissimuler profondément dans l'appareil.

Partager:

facebook
X (Twitter)
linkedin
copier le lien
Tomas Meskauskas

Tomas Meskauskas

Chercheur expert en sécurité, analyste professionnel en logiciels malveillants

Je suis passionné par la sécurité informatique et la technologie. J'ai une expérience de plus de 10 ans dans diverses entreprises liées à la résolution de problèmes techniques informatiques et à la sécurité Internet. Je travaille comme auteur et éditeur pour PCrisk depuis 2010. Suivez-moi sur Twitter et LinkedIn pour rester informé des dernières menaces de sécurité en ligne.

▼ Montrer la discussion

Le portail de sécurité PCrisk est proposé par la société RCS LT.

Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.

Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.

Faire un don