그룹아이비(Group-IB), 실시간 통화 사기에 원격 접속 트로이목마 연동된 NFC 중계 악성코드 ‘윈드릴레이(WindRelay)’ 발견
디지털 범죄를 조사, 예방 및 대응하기 위한 사이버 보안 기술 분야의 글로벌 선도적 기업인 그룹아이비(Group-IB, www.group-ib.com 지사장 김기태)가 ‘WindRelay’로 추적되는 이전에 알려지지 않은 NFC 중계형 악성코드 계열을 확인했다고 밝혔다. WindRelay는 감염된 기기의 NFC 기능을 악용해 피해자의 실물 비접촉식 카드 데이터를 원격의 가짜 결제 단말기로 실시간 중계(Relay)하도록 설계된 신종 NFC 중계 악성코드다. 이 악성코드는 알려진 SpyNote 원격 접속 트로이목마(RAT)와 함께, 단일 세션 내에서 디지털 및 물리적 현금 인출을 결합한 실시간 통화 사회공학 사기 수법에 활용되고 있다.
그룹아이비(Group-IB)의 사기 방지 팀은 사기범이 실시간 전화 통화에서 은행 직원을 사칭하여 피해자를 유도해 개인 맞춤형으로 RAT(앱 라벨에 피해자 본인의 이름이 표시됨)를 설치하게 한 후, 해당 원격 접속을 이용해 피해자의 추가 조치 없이 NFC 중계 악성코드인 WindRelay를 은밀하게 설치한 사례를 기록했다. 같은 13분간의 통화 동안 사기범은 피해자 명의로 대출을 신청하고 WindRelay를 통해 가짜 결제 단말기로 카드 데이터를 실시간으로 전송했으며, 모든 거래는 피해자가 직접 입력한 PIN을 통해 승인되었다.
이번 발견은 특수 제작된 NFC 중계 도구인 WindRelay가 독립형 도구로 사용된 것이 아니라, 단일 실시간 제어 공격 내에서 기존 원격 접속 악성코드와 결합되어 사용되었음을 보여주기 때문에 중요하다. 그룹아이비(Group-IB) 연구진은 WindRelay NFC 악성코드의 권한을 분석한 결과, 의도적으로 설계된 툴킷을 확인했다. 여기에는 카드 데이터를 캡처하기 위한 NFC 접근 권한, 실시간 데이터 유출을 위한 인터넷 접근 권한, 추가 표적 선정을 위한 연락처 접근 권한, 특이한 시스템 검사 권한, 그리고 보안 도구의 탐지를 회피하기 위해 설계된 맞춤형 권한이 포함되어 있었다.
WindRelay NFC 및 SpyNote 원격 접속 트로이목마를 활용한 뱅킹 사기 공격 방식 개요
이 사례는 그룹아이비(Group-IB)가 면밀히 추적해 온 더 광범위한 추세를 뒷받침한다. “Ghost Tapped: Tracking the Rise of Chinese Tap-to-pay Android Malware”라는 제목으로 발표된 이전 연구에서 그룹아이비(Group-IB)는 NFC 지원 안드로이드 악성코드를 유포하는 중국어권 ‘사기 서비스(Fraud-as-a-Service)’ 운영을 기록했으며, 2024년 11월부터 2025년 8월까지 단일 POS(판매 시점) 공급업체와 연계된 54개 이상의 악성 샘플과 최소 355,000달러 규모의 확인된 사기 거래를 파악했다.
규제 당국과 업계 연구원들도 이러한 광범위한 추세를 지적해 왔다. 유럽결제협의회(European Payments Council)의 2025년 ‘결제 위협 및 사기 동향’ 보고서는 NFC 중계 사기를 증가하는 유형으로 지목했으며, 독립적인 텔레메트리 데이터에 따르면 2026년 첫 4개월 동안 안드로이드 기기를 대상으로 한 NFC 기반 공격이 2025년 같은 기간 대비 188% 증가한 것으로 나타났다.
그룹아이비(Group-IB)의 조사 결과, WindRelay를 악용한 이번 캠페인의 발원지는 중부 및 동유럽으로 추적되었으며, 2025년 11월부터 2026년 7월 사이에 체코, 슬로바키아, 슬로베니아 전역에서 바이러스토탈(VirusTotal)에 업로드된 23개의 악성 샘플과, 도난당한 카드 데이터를 중계하는 데 사용된 4개의 명령 및 제어(C&C) 서버 간의 연관성이 확인되었다.
이 공격 캠페인은 지금까지 유럽의 피해자들을 표적으로 삼았지만, 그 기반이 되는 기술인 RAT를 활용한 사이드로딩과 WindRelay 같은 NFC 중계 악성코드의 결합은 특정 지역에 국한되지 않는다. 이에 그룹아이비(Group-IB)는 비접촉식 및 모바일 결제 채택률이 높은 한국 시장의 금융 기관과 모바일 뱅킹 제공업체들이 동일한 공격 패턴을 인식하고 대비할 수 있도록 이 사례를 강조한다.
그룹아이비(Group-IB)는 금융 기관들이 원격 접속의 지표로 화면 공유 탐지에만 의존하는 것을 넘어, 통화 도중 설치된 사이드로드 앱이나 접근성 서비스 악용과 같은 RAT 지표를 주의 깊게 관찰할 것을 권고한다. 또한, 통화 중 공식 앱 스토어 외부에서 이루어지는 앱 설치를 강력한 독립적 위험 신호로 간주하고, 대출 지급과 거의 동시에 발생하는 카드 대면 거래를 상호 연관시켜 분석할 것을 권장한다. 이 사례에서 드러난 바와 같이, 이러한 패턴은 두 가지 지급 경로를 동시에 악용하는 단일 사기 세션을 나타낼 수 있다.
