Como remover o malware de relé NFC WindRelay do Android

Trojan

Também conhecido como: WindRelay malware de relé NFC

Nível de danos:

Faça uma verificação gratuita e verifique se o seu computador está infectado.

REMOVER AGORA

Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Que tipo de malware é o WindRelay?

O WindRelay é um malware especializado de retransmissão NFC que tem como alvo utilizadores de Android em toda a Europa Central. Trabalhando em conjunto com o SpyNote, um Remote Access Trojan, captura dados de cartões de pagamento sem contacto e transmite-os aos atacantes em tempo real. De acordo com uma investigação da Group-IB, o malware está ativo pelo menos desde novembro de 2025.

Deteções do malware WindRelay no VirusTotal

Visão geral do malware WindRelay

O WindRelay foi concebido especificamente para realizar ataques de retransmissão NFC contra cartões de pagamento sem contacto. Quando uma vítima aproxima o seu cartão de um dispositivo Android infetado, o malware capta silenciosamente o sinal NFC do cartão e reencaminha os dados para a infraestrutura controlada pelos atacantes através da internet.

A fraude funciona através de um ataque cuidadosamente planeado em duas fases. Primeiro, um fraudador liga à vítima fazendo-se passar por um funcionário do banco e convence-a a instalar uma aplicação maliciosa. Essa aplicação é o SpyNote, que dá ao atacante controlo remoto total sobre o dispositivo da vítima.

Uma vez que o SpyNote esteja em execução, o atacante utiliza o seu acesso remoto para instalar silenciosamente o WindRelay no dispositivo (sideload) sem o conhecimento da vítima. Em seguida, é pedido à vítima que aproxime o seu cartão de pagamento da parte traseira do telefone, supostamente para "verificar" a sua identidade.

Nesse momento, o WindRelay interceta o sinal NFC do cartão e transmite os dados ao fraudador em tempo real. O atacante carrega os dados retransmitidos do cartão num dispositivo separado que atua como um terminal de pagamento falso, utilizando-o depois para fazer compras ou levantar dinheiro em caixas multibanco.

O WindRelay solicita várias permissões para desempenhar estas funções. O acesso NFC permite-lhe captar os dados do cartão, enquanto as permissões de internet possibilitam a transmissão em tempo real. Também solicita acesso aos contactos e utiliza permissões de diagnóstico para detetar e resistir a software de segurança no dispositivo.

Os investigadores da Group-IB identificaram 23 amostras do WindRelay carregadas para o VirusTotal entre novembro de 2025 e julho de 2026. O malware é compilado utilizando um kit de ferramentas de construção que permite aos operadores personalizar cada APK com um nome de aplicação, ícone e nome de pacote diferente por alvo.

Todas as amostras analisadas visavam utilizadores na Chéquia, Eslováquia e Eslovénia, com o conteúdo e a nomenclatura das aplicações a imitarem instituições financeiras reais desses países. Esta localização faz com que as aplicações maliciosas pareçam convincentes para as vítimas dessas regiões.

Importa referir que os criadores de malware frequentemente melhoram as suas ferramentas ao longo do tempo. Futuras versões do WindRelay poderão visar países adicionais ou incorporar novas capacidades para além das atualmente documentadas.

Em resumo, a presença do WindRelay num dispositivo pode permitir fraude com cartões de pagamento em tempo real, perdas financeiras significativas e maior comprometimento através das extensas funcionalidades de controlo remoto e vigilância do SpyNote.

Resumo da Ameaça:
Nome WindRelay malware de relé NFC
Tipo De Ameaça Malware Android, aplicação maliciosa, malware de retransmissão NFC.
Nomes De Deteção Avast-Mobile (Android:Evo-gen [Trj]), Combo Cleaner (Android.Riskware.Agent.aBJSG), ESET-NOD32 (Android/Spy.NGate.AR Trojan), Kaspersky (HEUR:Trojan-Banker.AndroidOS.NGate.c), Lista Completa (VirusTotal)
Sintomas O dispositivo está lento, as definições do sistema são modificadas sem a permissão do utilizador, aparecem aplicações questionáveis, a utilização de dados e da bateria aumenta significativamente, os navegadores redirecionam para sites questionáveis, são apresentados anúncios intrusivos.
Métodos De Distribuição Chamadas telefónicas fraudulentas que se fazem passar por funcionários bancários (vishing), engenharia social, instalação de APK maliciosos (sideloading).
Danos Transações não autorizadas com cartões de pagamento sem contacto, roubo de informações pessoais, perdas monetárias, roubo de identidade, diminuição do desempenho do dispositivo, a bateria descarrega rapidamente.
Remoção do Malware (Windows)

Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner.

Descarregar Combo Cleaner

O verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Conclusão

O WindRelay é uma ferramenta perigosa de fraude financeira que explora o hardware NFC do Android para roubar dados de cartões de pagamento em tempo real, sem que o cartão saia das mãos da vítima. Combinado com o SpyNote, os atacantes obtêm controlo remoto total do dispositivo, tornando esta uma ameaça particularmente sofisticada.

Outros exemplos de malware específico para Android e trojans de acesso remoto incluem o Rokarolla, o Night Dragon e o RedWing. Os cibercriminosos desenvolvem continuamente novas ferramentas e métodos, por isso é essencial utilizar software de segurança fiável e manter-se cético em relação a chamadas não solicitadas.

Como é que o WindRelay se infiltrou no meu dispositivo?

O WindRelay não se propaga através da Google Play Store nem de canais legítimos de lojas de aplicações. O principal vetor é o vishing - chamadas telefónicas fraudulentas nas quais os atacantes se fazem passar por funcionários bancários e instruem as vítimas a instalar uma suposta aplicação bancária ou de verificação.

Essa aplicação é o SpyNote, que concede ao atacante controlo total sobre o dispositivo. A partir daí, o WindRelay é instalado silenciosamente (sideload) sem qualquer intervenção adicional da vítima. Cada APK é personalizado com um nome e conteúdo que correspondem ao banco local do alvo para tornar o engano mais convincente.

O malware Android também pode chegar aos dispositivos através de links de phishing em e-mails ou mensagens de texto, lojas de aplicações de terceiros e falsas solicitações de atualização. Trate sempre com precaução qualquer contacto não solicitado por parte de alguém que afirme representar uma instituição financeira.

Como evitar a instalação de malware?

Instale apenas aplicações da Google Play Store ou do site oficial de um programador de confiança. Tenha em atenção que nenhum banco ou instituição financeira legítima lhe pedirá para instalar software durante uma chamada telefónica. Se receber tal pedido, desligue e contacte diretamente o seu banco.

Reveja cuidadosamente as permissões das aplicações antes de as conceder e trate os pedidos de acesso NFC com suspeita se a aplicação não tiver uma razão clara para os necessitar. Mantenha o seu dispositivo Android e todas as aplicações instaladas atualizados e utilize software de segurança móvel de reputação para ajudar a detetar ameaças antes que possam causar danos.

Menu rápido:

Eliminar o histórico de navegação do navegador Chrome:

Eliminar o histórico de navegação do Chrome no sistema operativo Android (passo 1)

Toque no botão "Menu" (três pontos no canto superior direito do ecrã) e selecione "Histórico" no menu suspenso aberto.

Eliminar o histórico de navegação do Chrome no sistema operativo Android (passo 2)

Toque em "Limpar dados de navegação", selecione o separador "AVANÇADAS", escolha o intervalo de tempo e os tipos de dados que pretende eliminar e toque em "Limpar dados".

[Voltar ao menu]

Desativar as notificações do navegador no navegador Chrome:

Desativar as notificações do navegador no navegador Chrome no sistema operativo Android (passo 1)

Toque no botão "Menu" (três pontos no canto superior direito do ecrã) e selecione "Definições" no menu suspenso aberto.

Desativar as notificações do navegador no navegador Chrome no sistema operativo Android (passo 2)

Desça até ver a opção "Definições do site" e toque nela. Desça até ver a opção "Notificações" e toque nela.

Desativar as notificações do navegador no navegador Chrome no sistema operativo Android (passo 3)

Encontre os sites que enviam notificações do navegador, toque neles e clique em "Limpar e repor". Isto removerá as permissões concedidas a estes sites para enviarem notificações. No entanto, assim que visitar novamente o mesmo site, este poderá pedir novamente uma permissão. Pode escolher se concede ou não estas permissões (se optar por recusar, o site irá para a secção "Bloqueado" e deixará de lhe pedir a permissão).

[Voltar ao menu]

Repor o navegador Chrome:

Repor o navegador Chrome para as predefinições no sistema operativo Android (passo 1)

Vá a "Definições", desça até ver "Aplicações" e toque nesta opção.

Repor o navegador Chrome para as predefinições no sistema operativo Android (passo 2)

Desça até encontrar a aplicação "Chrome", selecione-a e toque na opção "Armazenamento".

Repor o navegador Chrome para as predefinições no sistema operativo Android (passo 3)

Toque em "GERIR ARMAZENAMENTO", depois em "LIMPAR TODOS OS DADOS" e confirme a ação tocando em "OK". Note que a reposição do navegador eliminará todos os dados nele armazenados. Isto significa que todos os inícios de sessão/palavras-passe guardados, o histórico de navegação, as definições não predefinidas e outros dados serão eliminados. Terá também de iniciar sessão novamente em todos os sites.

[Voltar ao menu]

Eliminar o histórico de navegação do navegador Firefox:

Eliminar o histórico de navegação do Firefox no sistema operativo Android (passo 1)

Toque no botão "Menu" (três pontos no canto superior direito do ecrã) e selecione "Histórico" no menu suspenso aberto.

Eliminar o histórico de navegação do Firefox no sistema operativo Android (passo 2)

Desça até ver "Limpar dados privados" e toque nesta opção. Selecione os tipos de dados que pretende remover e toque em "LIMPAR DADOS".

[Voltar ao menu]

Desativar as notificações do navegador no navegador Firefox:

Desativar as notificações do navegador no navegador Firefox no sistema operativo Android (passo 1)

Visite o site que está a enviar notificações do navegador, toque no ícone apresentado à esquerda da barra de URL (o ícone não será necessariamente um "Cadeado") e selecione "Editar definições do site".

Desativar as notificações do navegador no navegador Firefox no sistema operativo Android (passo 2)

Na janela pop-up aberta, selecione a opção "Notificações" e toque em "LIMPAR".

[Voltar ao menu]

Repor o navegador Firefox:

Repor o navegador Firefox no sistema operativo Android (passo 1)

Vá a "Definições", desça até ver "Aplicações" e toque nesta opção.

Repor o navegador Firefox no sistema operativo Android (passo 2)

Desça até encontrar a aplicação "Firefox", selecione-a e toque na opção "Armazenamento".

Repor o navegador Firefox no sistema operativo Android (passo 3)

Toque em "LIMPAR DADOS" e confirme a ação tocando em "ELIMINAR". Note que a reposição do navegador eliminará todos os dados nele armazenados. Isto significa que todos os inícios de sessão/palavras-passe guardados, o histórico de navegação, as definições não predefinidas e outros dados serão eliminados. Terá também de iniciar sessão novamente em todos os sites.

[Voltar ao menu]

Desinstalar aplicações potencialmente indesejadas e/ou maliciosas:

Remover aplicações indesejadas/maliciosas do sistema operativo Android (passo 1)

Vá a "Definições", desça até ver "Aplicações" e toque nesta opção.

Remover aplicações indesejadas/maliciosas do sistema operativo Android (passo 2)

Desça até ver uma aplicação potencialmente indesejada e/ou maliciosa, selecione-a e toque em "Desinstalar". Se, por alguma razão, não conseguir remover a aplicação selecionada (por exemplo, aparece-lhe uma mensagem de erro), deverá tentar utilizar o "Modo de Segurança".

[Voltar ao menu]

Iniciar o dispositivo Android no "Modo de Segurança":

O "Modo de Segurança" no sistema operativo Android desativa temporariamente a execução de todas as aplicações de terceiros. Utilizar este modo é uma boa forma de diagnosticar e resolver vários problemas (por exemplo, remover aplicações maliciosas que impedem os utilizadores de o fazer quando o dispositivo está a funcionar "normalmente").

Iniciar o dispositivo Android no Modo de Segurança

Pressione o botão "Ligar/Desligar" e mantenha-o pressionado até ver o ecrã "Desligar". Toque no ícone "Desligar" e mantenha-o pressionado. Após alguns segundos, a opção "Modo de Segurança" aparecerá e poderá executá-la reiniciando o dispositivo.

[Voltar ao menu]

Verificar a utilização da bateria de várias aplicações:

Verificar a utilização da bateria de várias aplicações no sistema operativo Android (passo 1)

Vá a "Definições", desça até ver "Manutenção do dispositivo" e toque nesta opção.

Verificar a utilização da bateria de várias aplicações no sistema operativo Android (passo 2)

Toque em "Bateria" e verifique a utilização de cada aplicação. As aplicações legítimas/genuínas são concebidas para utilizar o mínimo de energia possível, de modo a proporcionar a melhor experiência ao utilizador e a poupar energia. Por conseguinte, uma elevada utilização da bateria pode indicar que a aplicação é maliciosa.

[Voltar ao menu]

Verificar a utilização de dados de várias aplicações:

Verificar a utilização de dados de várias aplicações no sistema operativo Android (passo 1)

Vá a "Definições", desça até ver "Ligações" e toque nesta opção.

Verificar a utilização de dados de várias aplicações no sistema operativo Android (passo 2)

Desça até ver "Utilização de dados" e selecione esta opção. Tal como acontece com a bateria, as aplicações legítimas/genuínas são concebidas para minimizar ao máximo a utilização de dados. Isto significa que uma enorme utilização de dados pode indicar a presença de uma aplicação maliciosa. Note que algumas aplicações maliciosas podem ser concebidas para funcionar apenas quando o dispositivo está ligado a uma rede sem fios. Por esta razão, deverá verificar a utilização de dados tanto móveis como de Wi-Fi.

Verificar a utilização de dados de várias aplicações no sistema operativo Android (passo 3)

Se encontrar uma aplicação que utiliza muitos dados apesar de nunca a utilizar, então recomendamos vivamente que a desinstale o mais rapidamente possível.

[Voltar ao menu]

Instalar as atualizações de software mais recentes:

Manter o software atualizado é uma boa prática no que diz respeito à segurança do dispositivo. Os fabricantes de dispositivos lançam continuamente vários patches de segurança e atualizações do Android para corrigir erros e bugs que podem ser explorados por cibercriminosos. Um sistema desatualizado é muito mais vulnerável, razão pela qual deverá certificar-se sempre de que o software do seu dispositivo está atualizado.

Instalar atualizações de software no sistema operativo Android (passo 1)

Vá a "Definições", desça até ver "Atualização de software" e toque nesta opção.

Instalar atualizações de software no sistema operativo Android (passo 2)

Toque em "Transferir atualizações manualmente" e verifique se existem atualizações disponíveis. Se existirem, instale-as imediatamente. Recomendamos também que ative a opção "Transferir atualizações automaticamente" - esta permitirá que o sistema o notifique assim que uma atualização for lançada e/ou a instale automaticamente.

[Voltar ao menu]

Repor o sistema para o seu estado predefinido:

Efetuar uma "Reposição de Fábrica" é uma boa forma de remover todas as aplicações indesejadas, restaurar as definições do sistema para as predefinições e limpar o dispositivo em geral. No entanto, deve ter em mente que todos os dados existentes no dispositivo serão eliminados, incluindo fotografias, ficheiros de vídeo/áudio, números de telefone (armazenados no dispositivo, não no cartão SIM), mensagens SMS, e assim por diante. Por outras palavras, o dispositivo será restaurado ao seu estado original.

Também pode restaurar as definições básicas do sistema e/ou simplesmente as definições de rede.

Repor o sistema operativo Android para as predefinições (passo 1)

Vá a "Definições", desça até ver "Acerca do telefone" e toque nesta opção.

Repor o sistema operativo Android para as predefinições (passo 2)

Desça até ver "Repor" e toque nesta opção. Agora escolha a ação que pretende efetuar:
"Repor definições" - restaura todas as definições do sistema para as predefinições;
"Repor definições de rede" - restaura todas as definições relacionadas com a rede para as predefinições;
"Reposição de dados de fábrica" - repõe todo o sistema e elimina completamente todos os dados armazenados;

[Voltar ao menu]

Desativar aplicações que têm privilégios de administrador:

Se uma aplicação maliciosa obtiver privilégios de nível de administrador, pode danificar seriamente o sistema. Para manter o dispositivo o mais seguro possível, deverá verificar sempre que aplicações têm tais privilégios e desativar aquelas que não deveriam tê-los.

Desativar aplicações Android que têm privilégios de administrador (passo 1)

Vá a "Definições", desça até ver "Ecrã de bloqueio e segurança" e toque nesta opção.

Desativar aplicações Android que têm privilégios de administrador (passo 2)

Desça até ver "Outras definições de segurança", toque nesta opção e depois toque em "Aplicações de administração do dispositivo".

Desativar aplicações Android que têm privilégios de administrador (passo 3)

Identifique as aplicações que não deveriam ter privilégios de administrador, toque nelas e depois toque em "DESATIVAR".

Perguntas Frequentes (FAQ)

O meu dispositivo Android está infetado com o malware WindRelay, devo formatar o meu dispositivo de armazenamento para me livrar dele?

A formatação raramente é necessária para remover o WindRelay. Executar software de segurança móvel de reputação, como o Combo Cleaner, deverá ser suficiente para detetar e eliminar a ameaça do seu dispositivo.

Quais são os maiores problemas que o malware WindRelay pode causar?

O WindRelay permite fraude com cartões de pagamento em tempo real ao captar os sinais NFC do seu cartão sem contacto e retransmiti-los aos atacantes. Combinado com o acesso remoto do SpyNote, isto pode levar a transações não autorizadas, perdas financeiras graves e violações contínuas da privacidade.

O WindRelay pode roubar dinheiro do meu cartão de pagamento sem contacto sem eu saber?

Sim. Quando aproxima o seu cartão do dispositivo infetado, o WindRelay capta os dados de pagamento NFC e envia-os instantaneamente aos atacantes. Estes podem então emular o seu cartão em terminais de pagamento ou caixas multibanco enquanto o cartão permanece fisicamente na sua posse.

Como é que o malware WindRelay se infiltrou no meu dispositivo Android?

O WindRelay chega normalmente através de ataques de vishing. Um fraudador liga à vítima fazendo-se passar por um funcionário do banco e convence-a a instalar o SpyNote. Uma vez que o SpyNote esteja ativo, o atacante instala silenciosamente o WindRelay (sideload) sem qualquer envolvimento adicional da vítima.

O Combo Cleaner irá proteger-me contra malware?

O Combo Cleaner consegue detetar e remover a grande maioria do malware Android conhecido. É vivamente recomendado efetuar uma análise completa ao sistema, uma vez que ameaças sofisticadas como o WindRelay podem tentar ocultar-se nas profundezas do dispositivo.

Partilhar:

facebook
X (Twitter)
linkedin
copiar link
Tomas Meskauskas

Tomas Meskauskas

Pesquisador especialista em segurança, analista profissional de malware

Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.

▼ Mostrar comentários

O portal de segurança PCrisk é fornecido pela empresa RCS LT.

Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.

Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.

Doar