Hoe verwijdert u de WindRelay NFC relay-malware van Android

Trojan

Ook bekend als: WindRelay NFC relay-malware

Schade niveau:

Doe een gratis scan en controleer of uw computer is geïnfecteerd.

VERWIJDER HET NU

Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Wat voor soort malware is WindRelay?

WindRelay is een gespecialiseerde NFC-relaymalware die zich richt op Android-gebruikers in Centraal-Europa. In samenwerking met SpyNote, een Remote Access Trojan, legt het gegevens van contactloze betaalkaarten vast en stuurt deze in realtime door naar aanvallers. Volgens onderzoek van Group-IB is de malware sinds ten minste november 2025 actief.

WindRelay-malwaredetecties op VirusTotal

Overzicht van WindRelay-malware

WindRelay is speciaal ontworpen om NFC-relay-aanvallen uit te voeren op contactloze betaalpassen. Wanneer een slachtoffer zijn kaart bij een geïnfecteerd Android-apparaat houdt, legt de malware stiekem het NFC-signaal van de kaart vast en stuurt de gegevens via internet door naar door de aanvaller beheerde infrastructuur.

De fraude werkt via een zorgvuldig geplande aanval in twee fasen. Eerst belt een fraudeur het slachtoffer terwijl hij zich voordoet als bankmedewerker en overtuigt hem ervan een kwaadaardige app te installeren. Die app is SpyNote, die de aanvaller volledige controle op afstand over het apparaat van het slachtoffer geeft.

Zodra SpyNote actief is, gebruikt de aanvaller de toegang op afstand om WindRelay stiekem op het apparaat te sideloaden, zonder medeweten van het slachtoffer. Het slachtoffer wordt vervolgens gevraagd om zijn betaalpas tegen de achterkant van de telefoon te houden, zogenaamd om zijn identiteit te "verifiëren".

Op dat moment onderschept WindRelay het NFC-kaartsignaal en verzendt het de gegevens in realtime naar de fraudeur. De aanvaller laadt de doorgegeven kaartgegevens op een apart apparaat dat fungeert als een nep-betaalterminal, en gebruikt dit vervolgens om aankopen te doen of geld op te nemen bij geldautomaten.

WindRelay vraagt verschillende machtigingen aan om deze functies uit te voeren. NFC-toegang stelt het in staat om kaartgegevens vast te leggen, terwijl internetmachtigingen realtime overdracht mogelijk maken. Het vraagt ook toegang tot contacten en gebruikt diagnostische machtigingen om beveiligingssoftware op het apparaat te detecteren en tegen te werken.

Onderzoekers van Group-IB identificeerden 23 WindRelay-samples die tussen november 2025 en juli 2026 naar VirusTotal werden geüpload. De malware wordt gecompileerd met behulp van een builder-toolkit waarmee operators elke APK per doelwit kunnen aanpassen met een andere app-naam, pictogram en pakketnaam.

Alle geanalyseerde samples richtten zich op gebruikers in Tsjechië, Slowakije en Slovenië, waarbij de app-inhoud en naamgeving echte financiële instellingen in die landen nabootsten. Deze lokalisatie zorgt ervoor dat de kwaadaardige apps overtuigend lijken voor slachtoffers in die regio's.

Het moet vermeld worden dat malware-ontwikkelaars hun tools na verloop van tijd vaak verbeteren. Toekomstige versies van WindRelay zouden zich op aanvullende landen kunnen richten of nieuwe mogelijkheden kunnen bevatten die verder gaan dan wat momenteel is gedocumenteerd.

Samengevat kan de aanwezigheid van WindRelay op een apparaat leiden tot realtime betaalpasfraude, aanzienlijke financiële verliezen en verdere compromittering via de uitgebreide functies voor controle op afstand en bewaking van SpyNote.

Overzicht van de dreiging:
Naam WindRelay NFC relay-malware
Type Dreiging Android-malware, kwaadaardige applicatie, NFC-relay-malware.
Detectienamen Avast-Mobile (Android:Evo-gen [Trj]), Combo Cleaner (Android.Riskware.Agent.aBJSG), ESET-NOD32 (Android/Spy.NGate.AR Trojan), Kaspersky (HEUR:Trojan-Banker.AndroidOS.NGate.c), Volledige Lijst (VirusTotal)
Symptomen Het apparaat werkt traag, systeeminstellingen worden gewijzigd zonder toestemming van de gebruiker, twijfelachtige applicaties verschijnen, data- en batterijgebruik nemen aanzienlijk toe, browsers leiden om naar twijfelachtige websites, opdringerige advertenties worden weergegeven.
Distributiemethoden Frauduleuze telefoongesprekken waarbij bankmedewerkers worden nagebootst (vishing), social engineering, sideloaden van kwaadaardige APK's.
Schade Ongeautoriseerde contactloze betaalpastransacties, gestolen persoonlijke informatie, geldverlies, identiteitsdiefstal, verminderde apparaatprestaties, batterij raakt snel leeg.
Malware verwijderen (Windows)

Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken.

Combo Cleaner voor Windows Downloaden

Gratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Conclusie

WindRelay is een gevaarlijk financieel fraudetool dat de NFC-hardware van Android misbruikt om betaalpasgegevens in realtime te stelen, zonder dat de kaart ooit de handen van het slachtoffer verlaat. In combinatie met SpyNote krijgen aanvallers volledige controle op afstand over het apparaat, waardoor dit een bijzonder geavanceerde dreiging is.

Andere voorbeelden van Android-specifieke malware en Remote Access Trojans zijn Rokarolla, Night Dragon en RedWing. Cybercriminelen ontwikkelen voortdurend nieuwe tools en methoden, dus het gebruik van betrouwbare beveiligingssoftware en het sceptisch blijven ten aanzien van ongevraagde telefoontjes is essentieel.

Hoe is WindRelay mijn apparaat binnengedrongen?

WindRelay verspreidt zich niet via de Google Play Store of legitieme app store-kanalen. De primaire vector is vishing - frauduleuze telefoongesprekken waarbij aanvallers zich voordoen als bankmedewerkers en slachtoffers instrueren om een zogenaamde bank- of verificatie-app te installeren.

Die app is SpyNote, die de aanvaller volledige controle over het apparaat geeft. Van daaruit wordt WindRelay stiekem gesideload zonder verdere input van het slachtoffer. Elke APK wordt aangepast met een naam en inhoud die overeenkomt met de lokale bank van het doelwit om het bedrog overtuigender te maken.

Android-malware kan apparaten ook bereiken via phishing-links in e-mails of tekstberichten, app stores van derden en nep-updatemeldingen. Behandel ongevraagd contact van iemand die beweert een financiële instelling te vertegenwoordigen altijd met voorzichtigheid.

Hoe kunt u de installatie van malware voorkomen?

Installeer alleen apps uit de Google Play Store of de officiële website van een vertrouwde ontwikkelaar. Wees u ervan bewust dat geen enkele legitieme bank of financiële instelling u ooit zal vragen om software te installeren tijdens een telefoongesprek. Als u zo'n verzoek ontvangt, hang dan op en neem rechtstreeks contact op met uw bank.

Bekijk app-machtigingen zorgvuldig voordat u ze verleent, en behandel verzoeken om NFC-toegang met achterdocht als de app geen duidelijke reden heeft om die nodig te hebben. Houd uw Android-apparaat en alle geïnstalleerde apps bijgewerkt en gebruik gerenommeerde mobiele beveiligingssoftware om dreigingen te detecteren voordat ze schade kunnen aanrichten.

Snelmenu:

Browsegeschiedenis verwijderen uit de Chrome-webbrowser:

Browsegeschiedenis verwijderen uit Chrome in het Android-besturingssysteem (stap 1)

Tik op de knop "Menu" (drie puntjes in de rechterbovenhoek van het scherm) en selecteer "Geschiedenis" in het geopende vervolgkeuzemenu.

Browsegeschiedenis verwijderen uit Chrome in het Android-besturingssysteem (stap 2)

Tik op "Browsegegevens wissen", selecteer het tabblad "GEAVANCEERD", kies het tijdsbereik en de gegevenstypen die u wilt verwijderen en tik op "Gegevens wissen".

[Terug naar de inhoudsopgave]

Browsermeldingen uitschakelen in de Chrome-webbrowser:

Browsermeldingen uitschakelen in de Chrome-browser in het Android-besturingssysteem (stap 1)

Tik op de knop "Menu" (drie puntjes in de rechterbovenhoek van het scherm) en selecteer "Instellingen" in het geopende vervolgkeuzemenu.

Browsermeldingen uitschakelen in de Chrome-browser in het Android-besturingssysteem (stap 2)

Scroll omlaag totdat u de optie "Site-instellingen" ziet en tik erop. Scroll omlaag totdat u de optie "Meldingen" ziet en tik erop.

Browsermeldingen uitschakelen in de Chrome-browser in het Android-besturingssysteem (stap 3)

Zoek de websites die browsermeldingen weergeven, tik erop en klik op "Wissen en resetten". Hierdoor worden de machtigingen verwijderd die aan deze websites zijn verleend om meldingen weer te geven. Wanneer u dezelfde site echter opnieuw bezoekt, kan deze opnieuw om een machtiging vragen. U kunt kiezen of u deze machtigingen wel of niet verleent (als u ervoor kiest om te weigeren, gaat de website naar de sectie "Geblokkeerd" en zal deze u niet meer om de machtiging vragen).

[Terug naar de inhoudsopgave]

De Chrome-webbrowser resetten:

Chrome-browser terugzetten naar standaard in het Android-besturingssysteem (stap 1)

Ga naar "Instellingen", scroll omlaag totdat u "Apps" ziet en tik erop.

Chrome-browser terugzetten naar standaard in het Android-besturingssysteem (stap 2)

Scroll omlaag totdat u de applicatie "Chrome" vindt, selecteer deze en tik op de optie "Opslag".

Chrome-browser terugzetten naar standaard in het Android-besturingssysteem (stap 3)

Tik op "OPSLAG BEHEREN", vervolgens op "ALLE GEGEVENS WISSEN" en bevestig de actie door op "OK" te tikken. Houd er rekening mee dat het resetten van de browser alle daarin opgeslagen gegevens verwijdert. Dit betekent dat alle opgeslagen logins/wachtwoorden, browsegeschiedenis, niet-standaardinstellingen en andere gegevens worden verwijderd. U zult zich ook opnieuw moeten aanmelden bij alle websites.

[Terug naar de inhoudsopgave]

Browsegeschiedenis verwijderen uit de Firefox-webbrowser:

Browsegeschiedenis verwijderen uit Firefox in het Android-besturingssysteem (stap 1)

Tik op de knop "Menu" (drie puntjes in de rechterbovenhoek van het scherm) en selecteer "Geschiedenis" in het geopende vervolgkeuzemenu.

Browsegeschiedenis verwijderen uit Firefox in het Android-besturingssysteem (stap 2)

Scroll omlaag totdat u "Privégegevens wissen" ziet en tik erop. Selecteer de gegevenstypen die u wilt verwijderen en tik op "GEGEVENS WISSEN".

[Terug naar de inhoudsopgave]

Browsermeldingen uitschakelen in de Firefox-webbrowser:

Browsermeldingen uitschakelen in de Firefox-webbrowser in het Android-besturingssysteem (stap 1)

Bezoek de website die browsermeldingen weergeeft, tik op het pictogram dat links van de URL-balk wordt weergegeven (het pictogram is niet noodzakelijkerwijs een "Slot") en selecteer "Site-instellingen bewerken".

Browsermeldingen uitschakelen in de Firefox-webbrowser in het Android-besturingssysteem (stap 2)

In de geopende pop-up vinkt u de optie "Meldingen" aan en tikt u op "WISSEN".

[Terug naar de inhoudsopgave]

De Firefox-webbrowser resetten:

Firefox-browser resetten in het Android-besturingssysteem (stap 1)

Ga naar "Instellingen", scroll omlaag totdat u "Apps" ziet en tik erop.

Firefox-browser resetten in het Android-besturingssysteem (stap 2)

Scroll omlaag totdat u de applicatie "Firefox" vindt, selecteer deze en tik op de optie "Opslag".

Firefox-browser resetten in het Android-besturingssysteem (stap 3)

Tik op "GEGEVENS WISSEN" en bevestig de actie door op "VERWIJDEREN" te tikken. Houd er rekening mee dat het resetten van de browser alle daarin opgeslagen gegevens verwijdert. Dit betekent dat alle opgeslagen logins/wachtwoorden, browsegeschiedenis, niet-standaardinstellingen en andere gegevens worden verwijderd. U zult zich ook opnieuw moeten aanmelden bij alle websites.

[Terug naar de inhoudsopgave]

Potentieel ongewenste en/of kwaadaardige applicaties verwijderen:

Ongewenste/kwaadaardige applicaties verwijderen uit het Android-besturingssysteem (stap 1)

Ga naar "Instellingen", scroll omlaag totdat u "Apps" ziet en tik erop.

Ongewenste/kwaadaardige applicaties verwijderen uit het Android-besturingssysteem (stap 2)

Scroll omlaag totdat u een potentieel ongewenste en/of kwaadaardige applicatie ziet, selecteer deze en tik op "Verwijderen". Als u om een of andere reden de geselecteerde app niet kunt verwijderen (u krijgt bijvoorbeeld een foutmelding), probeer dan de "Veilige modus" te gebruiken.

[Terug naar de inhoudsopgave]

Het Android-apparaat opstarten in "Veilige modus":

De "Veilige modus" in het Android-besturingssysteem schakelt tijdelijk alle applicaties van derden uit. Het gebruik van deze modus is een goede manier om verschillende problemen te diagnosticeren en op te lossen (bijvoorbeeld het verwijderen van kwaadaardige applicaties die verhinderen dat gebruikers dit doen wanneer het apparaat "normaal" draait).

Android-apparaat opstarten in Veilige modus

Druk op de "Aan/uit"-knop en houd deze ingedrukt totdat u het scherm "Uitschakelen" ziet. Tik op het pictogram "Uitschakelen" en houd het ingedrukt. Na een paar seconden verschijnt de optie "Veilige modus" en kunt u deze uitvoeren door het apparaat opnieuw op te starten.

[Terug naar de inhoudsopgave]

Het batterijgebruik van verschillende applicaties controleren:

Het batterijgebruik van verschillende applicaties controleren in het Android-besturingssysteem (stap 1)

Ga naar "Instellingen", scroll omlaag totdat u "Apparaatonderhoud" ziet en tik erop.

Het batterijgebruik van verschillende applicaties controleren in het Android-besturingssysteem (stap 2)

Tik op "Batterij" en controleer het gebruik van elke applicatie. Legitieme/echte applicaties zijn ontworpen om zo weinig mogelijk energie te gebruiken, om de beste gebruikerservaring te bieden en stroom te besparen. Daarom kan een hoog batterijgebruik erop wijzen dat de applicatie kwaadaardig is.

[Terug naar de inhoudsopgave]

Het datagebruik van verschillende applicaties controleren:

Het datagebruik van verschillende applicaties controleren in het Android-besturingssysteem (stap 1)

Ga naar "Instellingen", scroll omlaag totdat u "Verbindingen" ziet en tik erop.

Het datagebruik van verschillende applicaties controleren in het Android-besturingssysteem (stap 2)

Scroll omlaag totdat u "Datagebruik" ziet en selecteer deze optie. Net als bij de batterij zijn legitieme/echte applicaties ontworpen om het datagebruik zoveel mogelijk te minimaliseren. Dit betekent dat een enorm datagebruik kan wijzen op de aanwezigheid van een kwaadaardige applicatie. Houd er rekening mee dat sommige kwaadaardige applicaties mogelijk zijn ontworpen om alleen te werken wanneer het apparaat is verbonden met een draadloos netwerk. Om deze reden moet u zowel het mobiele als het Wi-Fi-datagebruik controleren.

Het datagebruik van verschillende applicaties controleren in het Android-besturingssysteem (stap 3)

Als u een applicatie vindt die veel data gebruikt, ook al gebruikt u deze nooit, dan raden wij u ten zeerste aan deze zo snel mogelijk te verwijderen.

[Terug naar de inhoudsopgave]

De nieuwste software-updates installeren:

Het up-to-date houden van de software is een goede gewoonte als het gaat om de veiligheid van het apparaat. De apparaatfabrikanten brengen voortdurend verschillende beveiligingspatches en Android-updates uit om fouten en bugs op te lossen die door cybercriminelen kunnen worden misbruikt. Een verouderd systeem is veel kwetsbaarder, daarom moet u er altijd voor zorgen dat de software van uw apparaat up-to-date is.

Software-updates installeren in het Android-besturingssysteem (stap 1)

Ga naar "Instellingen", scroll omlaag totdat u "Software-update" ziet en tik erop.

Software-updates installeren in het Android-besturingssysteem (stap 2)

Tik op "Updates handmatig downloaden" en controleer of er updates beschikbaar zijn. Zo ja, installeer ze dan onmiddellijk. Wij raden ook aan om de optie "Updates automatisch downloaden" in te schakelen - hierdoor kan het systeem u op de hoogte stellen zodra er een update wordt uitgebracht en/of deze automatisch installeren.

[Terug naar de inhoudsopgave]

Het systeem terugzetten naar de standaardstatus:

Het uitvoeren van een "Fabrieksreset" is een goede manier om alle ongewenste applicaties te verwijderen, de systeeminstellingen naar standaard terug te zetten en het apparaat in het algemeen op te schonen. U moet er echter rekening mee houden dat alle gegevens op het apparaat worden verwijderd, inclusief foto's, video-/audiobestanden, telefoonnummers (opgeslagen op het apparaat, niet op de simkaart), sms-berichten, enzovoort. Met andere woorden, het apparaat wordt teruggezet naar de oorspronkelijke staat.

U kunt ook de basissysteeminstellingen en/of gewoon de netwerkinstellingen herstellen.

Het Android-besturingssysteem terugzetten naar de standaardstatus (stap 1)

Ga naar "Instellingen", scroll omlaag totdat u "Over de telefoon" ziet en tik erop.

Het Android-besturingssysteem terugzetten naar de standaardstatus (stap 2)

Scroll omlaag totdat u "Resetten" ziet en tik erop. Kies nu de actie die u wilt uitvoeren:
"Instellingen resetten" - alle systeeminstellingen terugzetten naar standaard;
"Netwerkinstellingen resetten" - alle netwerkgerelateerde instellingen terugzetten naar standaard;
"Fabrieksinstellingen herstellen" - het hele systeem resetten en alle opgeslagen gegevens volledig verwijderen;

[Terug naar de inhoudsopgave]

Applicaties met beheerdersrechten uitschakelen:

Als een kwaadaardige applicatie beheerdersrechten krijgt, kan deze het systeem ernstig beschadigen. Om het apparaat zo veilig mogelijk te houden, moet u altijd controleren welke apps dergelijke rechten hebben en de apps uitschakelen die deze niet zouden mogen hebben.

Android-applicaties met beheerdersrechten uitschakelen (stap 1)

Ga naar "Instellingen", scroll omlaag totdat u "Vergrendelscherm en beveiliging" ziet en tik erop.

Android-applicaties met beheerdersrechten uitschakelen (stap 2)

Scroll omlaag totdat u "Overige beveiligingsinstellingen" ziet, tik erop en tik vervolgens op "Apparaatbeheer-apps".

Android-applicaties met beheerdersrechten uitschakelen (stap 3)

Identificeer applicaties die geen beheerdersrechten zouden mogen hebben, tik erop en tik vervolgens op "DEACTIVEREN".

Veelgestelde vragen (FAQ)

Mijn Android-apparaat is geïnfecteerd met WindRelay-malware, moet ik mijn opslagapparaat formatteren om ervan af te komen?

Formatteren is zelden nodig om WindRelay te verwijderen. Het uitvoeren van gerenommeerde mobiele beveiligingssoftware zoals Combo Cleaner zou voldoende moeten zijn om de dreiging op uw apparaat te detecteren en te elimineren.

Wat zijn de grootste problemen die WindRelay-malware kan veroorzaken?

WindRelay maakt realtime betaalpasfraude mogelijk door NFC-signalen van uw contactloze kaart vast te leggen en door te sturen naar aanvallers. In combinatie met de toegang op afstand van SpyNote kan dit leiden tot ongeautoriseerde transacties, ernstige financiële verliezen en voortdurende privacyschendingen.

Kan WindRelay geld van mijn contactloze betaalpas stelen zonder dat ik het weet?

Ja. Wanneer u uw kaart bij het geïnfecteerde apparaat houdt, legt WindRelay de NFC-betaalgegevens vast en stuurt deze onmiddellijk naar aanvallers. Zij kunnen vervolgens uw kaart nabootsen bij betaalterminals of geldautomaten terwijl de kaart fysiek in uw bezit blijft.

Hoe is WindRelay-malware mijn Android-apparaat binnengedrongen?

WindRelay komt meestal binnen via vishing-aanvallen. Een fraudeur belt het slachtoffer terwijl hij zich voordoet als bankmedewerker en overtuigt hem ervan SpyNote te installeren. Zodra SpyNote actief is, sideloadt de aanvaller stiekem WindRelay zonder verdere betrokkenheid van het slachtoffer.

Zal Combo Cleaner mij beschermen tegen malware?

Combo Cleaner kan de overgrote meerderheid van bekende Android-malware detecteren en verwijderen. Het uitvoeren van een volledige systeemscan wordt ten zeerste aanbevolen, aangezien geavanceerde dreigingen zoals WindRelay kunnen proberen zich diep in het apparaat te verbergen.

Delen:

facebook
X (Twitter)
linkedin
link kopiëren
Tomas Meskauskas

Tomas Meskauskas

Deskundig beveiligingsonderzoeker, professioneel malware-analist

Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.

▼ Toon discussie

Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.

Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.

Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.

Doneren