공격자는 은행 직원을 사칭해 Android 원격제어 악성코드 SpyNote를 설치하게 한 뒤 WindRelay를 추가로 넣어 스마트폰에 접촉한 비접촉식 카드 정보를 원격 가짜 단말기로 보냅니다. 확인 사례에서는 13분 통화 안에 대출 신청과 카드 중계가 진행됐고 피해자가 입력한 PIN으로 거래가 승인됐습니다. 2025년 11월부터 올해 7월까지 유럽 3개국에서 샘플 23개와 제어서버 4개가 확인됐습니다.