Cómo eliminar el malware de retransmisión NFC WindRelay de Android

Troyano

Conocido también como: Malware de retransmisión NFC WindRelay

Nivel de peligrosidad:

Obtenga un escaneo gratuito y verifique si su computadora está infectada.

ELIMÍNELO AHORA

Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

¿Qué tipo de malware es WindRelay?

WindRelay es un malware especializado de retransmisión NFC dirigido a usuarios de Android en Europa Central. Trabajando en conjunto con SpyNote, un troyano de acceso remoto, captura datos de tarjetas de pago sin contacto y los transmite a los atacantes en tiempo real. Según una investigación de Group-IB, el malware ha estado activo desde al menos noviembre de 2025.

Detecciones del malware WindRelay en VirusTotal

Descripción general del malware WindRelay

WindRelay está diseñado específicamente para realizar ataques de retransmisión NFC contra tarjetas de pago sin contacto. Cuando una víctima acerca su tarjeta a un dispositivo Android infectado, el malware captura silenciosamente la señal NFC de la tarjeta y reenvía los datos a la infraestructura controlada por el atacante a través de internet.

El fraude funciona mediante un ataque en dos etapas cuidadosamente planificado. Primero, un estafador llama a la víctima haciéndose pasar por un empleado del banco y la convence de instalar una aplicación maliciosa. Esa aplicación es SpyNote, que le da al atacante control remoto total sobre el dispositivo de la víctima.

Una vez que SpyNote está en ejecución, el atacante utiliza su acceso remoto para instalar silenciosamente WindRelay en el dispositivo sin el conocimiento de la víctima. Luego se le pide a la víctima que acerque su tarjeta de pago a la parte trasera del teléfono, supuestamente para «verificar» su identidad.

En ese momento, WindRelay intercepta la señal NFC de la tarjeta y transmite los datos al estafador en tiempo real. El atacante carga los datos retransmitidos de la tarjeta en un dispositivo separado que actúa como un terminal de pago falso, y luego lo utiliza para realizar compras o retirar dinero en cajeros automáticos.

WindRelay solicita varios permisos para llevar a cabo estas funciones. El acceso NFC le permite capturar los datos de la tarjeta, mientras que los permisos de internet habilitan la transmisión en tiempo real. También solicita acceso a los contactos y utiliza permisos de diagnóstico para detectar y resistir el software de seguridad del dispositivo.

Los investigadores de Group-IB identificaron 23 muestras de WindRelay subidas a VirusTotal entre noviembre de 2025 y julio de 2026. El malware se compila utilizando un kit de herramientas de creación que permite a los operadores personalizar cada APK con un nombre de aplicación, icono y nombre de paquete diferentes para cada objetivo.

Todas las muestras analizadas tenían como objetivo a usuarios de Chequia, Eslovaquia y Eslovenia, con contenido y nombres de aplicaciones que imitaban instituciones financieras reales de esos países. Esta localización hace que las aplicaciones maliciosas parezcan convincentes para las víctimas de esas regiones.

Cabe mencionar que los desarrolladores de malware a menudo mejoran sus herramientas con el tiempo. Las versiones futuras de WindRelay podrían tener como objetivo países adicionales o incorporar nuevas capacidades más allá de lo que se ha documentado actualmente.

En resumen, la presencia de WindRelay en un dispositivo puede permitir el fraude con tarjetas de pago en tiempo real, pérdidas financieras significativas y un mayor compromiso a través de las amplias funciones de control remoto y vigilancia de SpyNote.

Resumen de la Amenaza:
Nombre Malware de retransmisión NFC WindRelay
Tipo De Amenaza Malware para Android, aplicación maliciosa, malware de retransmisión NFC.
Nombres De Detección Avast-Mobile (Android:Evo-gen [Trj]), Combo Cleaner (Android.Riskware.Agent.aBJSG), ESET-NOD32 (Android/Spy.NGate.AR Trojan), Kaspersky (HEUR:Trojan-Banker.AndroidOS.NGate.c), Lista Completa (VirusTotal)
Síntomas El dispositivo funciona lento, la configuración del sistema se modifica sin el permiso del usuario, aparecen aplicaciones cuestionables, el uso de datos y batería aumenta significativamente, los navegadores redirigen a sitios web cuestionables, se muestran anuncios intrusivos.
Métodos De Distribución Llamadas telefónicas fraudulentas que se hacen pasar por empleados bancarios (vishing), ingeniería social, instalación de APK maliciosos.
Daño Transacciones no autorizadas con tarjetas de pago sin contacto, robo de información personal, pérdidas monetarias, robo de identidad, disminución del rendimiento del dispositivo, la batería se agota rápidamente.
Eliminación de Malware

Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner.

Descargue Combo Cleaner para Windows

El detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

Conclusión

WindRelay es una peligrosa herramienta de fraude financiero que explota el hardware NFC de Android para robar datos de tarjetas de pago en tiempo real, sin que la tarjeta salga jamás de las manos de la víctima. Combinado con SpyNote, los atacantes obtienen control remoto total del dispositivo, lo que convierte a esta en una amenaza particularmente sofisticada.

Otros ejemplos de malware específico para Android y troyanos de acceso remoto incluyen Rokarolla, Night Dragon y RedWing. Los ciberdelincuentes desarrollan continuamente nuevas herramientas y métodos, por lo que es esencial usar software de seguridad fiable y mantenerse escéptico ante las llamadas no solicitadas.

¿Cómo se infiltró WindRelay en mi dispositivo?

WindRelay no se propaga a través de la Google Play Store ni de canales legítimos de tiendas de aplicaciones. El vector principal es el vishing: llamadas telefónicas fraudulentas en las que los atacantes se hacen pasar por empleados bancarios e indican a las víctimas que instalen una supuesta aplicación bancaria o de verificación.

Esa aplicación es SpyNote, que le concede al atacante control total sobre el dispositivo. A partir de ahí, WindRelay se instala silenciosamente sin ninguna intervención adicional de la víctima. Cada APK se personaliza con un nombre y contenido que coinciden con el banco local del objetivo para hacer el engaño más convincente.

El malware para Android también puede llegar a los dispositivos a través de enlaces de phishing en correos electrónicos o mensajes de texto, tiendas de aplicaciones de terceros y avisos de actualización falsos. Trate siempre con precaución el contacto no solicitado de cualquiera que afirme representar a una institución financiera.

¿Cómo evitar la instalación de malware?

Instale aplicaciones únicamente desde la Google Play Store o el sitio web oficial de un desarrollador de confianza. Tenga en cuenta que ningún banco o institución financiera legítimos le pedirán jamás que instale software durante una llamada telefónica. Si recibe una solicitud de este tipo, cuelgue y comuníquese directamente con su banco.

Revise cuidadosamente los permisos de las aplicaciones antes de concederlos, y trate con sospecha las solicitudes de acceso NFC si la aplicación no tiene una razón clara para necesitarlo. Mantenga actualizados su dispositivo Android y todas las aplicaciones instaladas, y utilice software de seguridad móvil de buena reputación para ayudar a detectar amenazas antes de que puedan causar daño.

Menú rápido:

Eliminar el historial de navegación del navegador Chrome:

Eliminar el historial de navegación web de Chrome en el sistema operativo Android (paso 1)

Toque el botón «Menú» (tres puntos en la esquina superior derecha de la pantalla) y seleccione «Historial» en el menú desplegable que se abre.

Eliminar el historial de navegación web de Chrome en el sistema operativo Android (paso 2)

Toque «Borrar datos de navegación», seleccione la pestaña «AVANZADO», elija el intervalo de tiempo y los tipos de datos que desea eliminar y toque «Borrar datos».

[Volver al índice]

Desactivar las notificaciones del navegador en el navegador Chrome:

Desactivar las notificaciones del navegador en el navegador Chrome en el sistema operativo Android (paso 1)

Toque el botón «Menú» (tres puntos en la esquina superior derecha de la pantalla) y seleccione «Configuración» en el menú desplegable que se abre.

Desactivar las notificaciones del navegador en el navegador Chrome en el sistema operativo Android (paso 2)

Desplácese hacia abajo hasta que vea la opción «Configuración de sitios» y tóquela. Desplácese hacia abajo hasta que vea la opción «Notificaciones» y tóquela.

Desactivar las notificaciones del navegador en el navegador Chrome en el sistema operativo Android (paso 3)

Encuentre los sitios web que envían notificaciones del navegador, tóquelos y haga clic en «Borrar y restablecer». Esto eliminará los permisos concedidos a estos sitios web para enviar notificaciones. Sin embargo, una vez que vuelva a visitar el mismo sitio, es posible que solicite el permiso de nuevo. Puede elegir si concede estos permisos o no (si elige rechazarlo, el sitio web pasará a la sección «Bloqueado» y ya no le solicitará el permiso).

[Volver al índice]

Restablecer el navegador Chrome:

Restablecer el navegador Chrome a su estado predeterminado en el sistema operativo Android (paso 1)

Vaya a «Configuración», desplácese hacia abajo hasta que vea «Aplicaciones» y tóquelo.

Restablecer el navegador Chrome a su estado predeterminado en el sistema operativo Android (paso 2)

Desplácese hacia abajo hasta que encuentre la aplicación «Chrome», selecciónela y toque la opción «Almacenamiento».

Restablecer el navegador Chrome a su estado predeterminado en el sistema operativo Android (paso 3)

Toque «GESTIONAR ALMACENAMIENTO», luego «BORRAR TODOS LOS DATOS» y confirme la acción tocando «ACEPTAR». Tenga en cuenta que restablecer el navegador eliminará todos los datos almacenados en él. Esto significa que se eliminarán todos los inicios de sesión/contraseñas guardados, el historial de navegación, la configuración no predeterminada y otros datos. También tendrá que volver a iniciar sesión en todos los sitios web.

[Volver al índice]

Eliminar el historial de navegación del navegador Firefox:

Eliminar el historial de navegación de Firefox en el sistema operativo Android (paso 1)

Toque el botón «Menú» (tres puntos en la esquina superior derecha de la pantalla) y seleccione «Historial» en el menú desplegable que se abre.

Eliminar el historial de navegación de Firefox en el sistema operativo Android (paso 2)

Desplácese hacia abajo hasta que vea «Limpiar datos privados» y tóquelo. Seleccione los tipos de datos que desea eliminar y toque «BORRAR DATOS».

[Volver al índice]

Desactivar las notificaciones del navegador en el navegador Firefox:

Desactivar las notificaciones del navegador en el navegador Firefox en el sistema operativo Android (paso 1)

Visite el sitio web que envía notificaciones del navegador, toque el icono que se muestra a la izquierda de la barra de URL (el icono no será necesariamente un «Candado») y seleccione «Editar configuración del sitio».

Desactivar las notificaciones del navegador en el navegador Firefox en el sistema operativo Android (paso 2)

En la ventana emergente que se abre, marque la opción «Notificaciones» y toque «BORRAR».

[Volver al índice]

Restablecer el navegador Firefox:

Restablecer el navegador Firefox en el sistema operativo Android (paso 1)

Vaya a «Configuración», desplácese hacia abajo hasta que vea «Aplicaciones» y tóquelo.

Restablecer el navegador Firefox en el sistema operativo Android (paso 2)

Desplácese hacia abajo hasta que encuentre la aplicación «Firefox», selecciónela y toque la opción «Almacenamiento».

Restablecer el navegador Firefox en el sistema operativo Android (paso 3)

Toque «BORRAR DATOS» y confirme la acción tocando «ELIMINAR». Tenga en cuenta que restablecer el navegador eliminará todos los datos almacenados en él. Esto significa que se eliminarán todos los inicios de sesión/contraseñas guardados, el historial de navegación, la configuración no predeterminada y otros datos. También tendrá que volver a iniciar sesión en todos los sitios web.

[Volver al índice]

Desinstalar aplicaciones potencialmente no deseadas y/o maliciosas:

Eliminar aplicaciones no deseadas/maliciosas del sistema operativo Android (paso 1)

Vaya a «Configuración», desplácese hacia abajo hasta que vea «Aplicaciones» y tóquelo.

Eliminar aplicaciones no deseadas/maliciosas del sistema operativo Android (paso 2)

Desplácese hacia abajo hasta que vea una aplicación potencialmente no deseada y/o maliciosa, selecciónela y toque «Desinstalar». Si, por alguna razón, no puede eliminar la aplicación seleccionada (por ejemplo, aparece un mensaje de error), debería intentar usar el «Modo seguro».

[Volver al índice]

Iniciar el dispositivo Android en «Modo seguro»:

El «Modo seguro» en el sistema operativo Android desactiva temporalmente la ejecución de todas las aplicaciones de terceros. Usar este modo es una buena manera de diagnosticar y resolver diversos problemas (por ejemplo, eliminar aplicaciones maliciosas que impiden a los usuarios hacerlo cuando el dispositivo funciona «normalmente»).

Iniciar el dispositivo Android en Modo seguro

Pulse el botón «Encendido» y manténgalo presionado hasta que vea la pantalla «Apagar». Toque el icono «Apagar» y manténgalo presionado. Después de unos segundos, aparecerá la opción «Modo seguro» y podrá ejecutarlo reiniciando el dispositivo.

[Volver al índice]

Comprobar el uso de la batería de varias aplicaciones:

Comprobar el uso de la batería de varias aplicaciones en el sistema operativo Android (paso 1)

Vaya a «Configuración», desplácese hacia abajo hasta que vea «Mantenimiento del dispositivo» y tóquelo.

Comprobar el uso de la batería de varias aplicaciones en el sistema operativo Android (paso 2)

Toque «Batería» y compruebe el uso de cada aplicación. Las aplicaciones legítimas/auténticas están diseñadas para usar la menor cantidad de energía posible con el fin de ofrecer la mejor experiencia de usuario y ahorrar energía. Por lo tanto, un alto uso de la batería puede indicar que la aplicación es maliciosa.

[Volver al índice]

Comprobar el uso de datos de varias aplicaciones:

Comprobar el uso de datos de varias aplicaciones en el sistema operativo Android (paso 1)

Vaya a «Configuración», desplácese hacia abajo hasta que vea «Conexiones» y tóquelo.

Comprobar el uso de datos de varias aplicaciones en el sistema operativo Android (paso 2)

Desplácese hacia abajo hasta que vea «Uso de datos» y seleccione esta opción. Al igual que con la batería, las aplicaciones legítimas/auténticas están diseñadas para minimizar el uso de datos tanto como sea posible. Esto significa que un uso enorme de datos puede indicar la presencia de una aplicación maliciosa. Tenga en cuenta que algunas aplicaciones maliciosas podrían estar diseñadas para operar solo cuando el dispositivo está conectado a una red inalámbrica. Por esta razón, debe comprobar el uso de datos tanto móviles como de Wi-Fi.

Comprobar el uso de datos de varias aplicaciones en el sistema operativo Android (paso 3)

Si encuentra una aplicación que usa muchos datos aunque nunca la utilice, entonces le recomendamos encarecidamente que la desinstale lo antes posible.

[Volver al índice]

Instalar las últimas actualizaciones de software:

Mantener el software actualizado es una buena práctica en lo que respecta a la seguridad del dispositivo. Los fabricantes de dispositivos lanzan continuamente diversos parches de seguridad y actualizaciones de Android con el fin de corregir errores y fallos que pueden ser aprovechados por los ciberdelincuentes. Un sistema desactualizado es mucho más vulnerable, por lo que siempre debe asegurarse de que el software de su dispositivo esté actualizado.

Instalar actualizaciones de software en el sistema operativo Android (paso 1)

Vaya a «Configuración», desplácese hacia abajo hasta que vea «Actualización de software» y tóquelo.

Instalar actualizaciones de software en el sistema operativo Android (paso 2)

Toque «Descargar actualizaciones manualmente» y compruebe si hay actualizaciones disponibles. Si las hay, instálelas de inmediato. También le recomendamos activar la opción «Descargar actualizaciones automáticamente»: permitirá que el sistema le notifique cuando se publique una actualización y/o la instale automáticamente.

[Volver al índice]

Restablecer el sistema a su estado predeterminado:

Realizar un «Restablecimiento de fábrica» es una buena manera de eliminar todas las aplicaciones no deseadas, restaurar la configuración del sistema a los valores predeterminados y limpiar el dispositivo en general. Sin embargo, debe tener en cuenta que todos los datos del dispositivo se eliminarán, incluidas las fotos, los archivos de video/audio, los números de teléfono (almacenados en el dispositivo, no en la tarjeta SIM), los mensajes SMS, etc. En otras palabras, el dispositivo se restaurará a su estado original.

También puede restaurar la configuración básica del sistema y/o simplemente la configuración de red.

Restablecer el sistema operativo Android a su estado predeterminado (paso 1)

Vaya a «Configuración», desplácese hacia abajo hasta que vea «Acerca del teléfono» y tóquelo.

Restablecer el sistema operativo Android a su estado predeterminado (paso 2)

Desplácese hacia abajo hasta que vea «Restablecer» y tóquelo. Ahora elija la acción que desea realizar:
«Restablecer configuración»: restaura toda la configuración del sistema a los valores predeterminados;
«Restablecer configuración de red»: restaura toda la configuración relacionada con la red a los valores predeterminados;
«Restablecimiento de fábrica»: restablece todo el sistema y elimina por completo todos los datos almacenados;

[Volver al índice]

Desactivar las aplicaciones que tienen privilegios de administrador:

Si una aplicación maliciosa obtiene privilegios de nivel de administrador, puede dañar gravemente el sistema. Para mantener el dispositivo lo más seguro posible, siempre debe comprobar qué aplicaciones tienen esos privilegios y desactivar las que no deberían tenerlos.

Desactivar las aplicaciones de Android que tienen privilegios de administrador (paso 1)

Vaya a «Configuración», desplácese hacia abajo hasta que vea «Pantalla de bloqueo y seguridad» y tóquelo.

Desactivar las aplicaciones de Android que tienen privilegios de administrador (paso 2)

Desplácese hacia abajo hasta que vea «Otros ajustes de seguridad», tóquelo y luego toque «Aplicaciones de administración del dispositivo».

Desactivar las aplicaciones de Android que tienen privilegios de administrador (paso 3)

Identifique las aplicaciones que no deberían tener privilegios de administrador, tóquelas y luego toque «DESACTIVAR».

Preguntas frecuentes (FAQ)

Mi dispositivo Android está infectado con el malware WindRelay, ¿debo formatear mi dispositivo de almacenamiento para deshacerme de él?

Rara vez es necesario formatear para eliminar WindRelay. Ejecutar software de seguridad móvil de buena reputación, como Combo Cleaner, debería ser suficiente para detectar y eliminar la amenaza de su dispositivo.

¿Cuáles son los mayores problemas que puede causar el malware WindRelay?

WindRelay permite el fraude con tarjetas de pago en tiempo real al capturar las señales NFC de su tarjeta sin contacto y retransmitirlas a los atacantes. Combinado con el acceso remoto de SpyNote, esto puede provocar transacciones no autorizadas, graves pérdidas financieras y continuas violaciones de la privacidad.

¿Puede WindRelay robar dinero de mi tarjeta de pago sin contacto sin que yo lo sepa?

Sí. Cuando acerca su tarjeta al dispositivo infectado, WindRelay captura los datos de pago NFC y los envía a los atacantes al instante. Ellos pueden entonces emular su tarjeta en terminales de pago o cajeros automáticos mientras la tarjeta permanece físicamente en su poder.

¿Cómo se infiltró el malware WindRelay en mi dispositivo Android?

WindRelay suele llegar a través de ataques de vishing. Un estafador llama a la víctima haciéndose pasar por un empleado del banco y la convence de instalar SpyNote. Una vez que SpyNote está activo, el atacante instala silenciosamente WindRelay sin ninguna otra intervención de la víctima.

¿Me protegerá Combo Cleaner del malware?

Combo Cleaner puede detectar y eliminar la gran mayoría del malware conocido para Android. Se recomienda encarecidamente realizar un análisis completo del sistema, ya que las amenazas sofisticadas como WindRelay pueden intentar ocultarse en lo más profundo del dispositivo.

Compartir:

facebook
X (Twitter)
linkedin
copiar enlace
Tomas Meskauskas

Tomas Meskauskas

Investigador experto en seguridad, analista profesional de malware

Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.

▼ Mostrar discusión

El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.

Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.

Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.

Donar