RedWing rende il furto bancario un servizio su Telegram

Il cambio vero è che il furto bancario su Android diventa un servizio a noleggio che sforna droppers su misura, quindi non c’è più un singolo sample o nome di app da bloccare una volta per tutte. Ogni acquisto può generare una nuova app finta e una nuova pagina di installazione, poi una sequenza di permessi presentati come routine porta l’attaccante a leggere lo schermo, intercettare OTP e dirottare le chiamate. Zimperium descrive RedWing come un Android MaaS venduto su Telegram, con build custom, reskinning e capacità già in uso contro controlli convenzionali. Le funzioni osservate includono login overlay su app bancarie e crypto, lettura di SMS e schermo tramite Accessibility, call forwarding per aggirare la verifica telefonica, oltre a screen streaming e keylogger; il report cita 82 istituzioni bersaglio e una forte concentrazione sul settore finanziario russo. Per i team che difendono Android gestiti, il segnale affidabile non è più il package name o l’hash, ma il comportamento e la sequenza di permessi. Quando il payload può cambiare forma a ogni noleggio, la churn diventa parte della difesa dell’attaccante.

Part of the PlainSec briefing for 2026-07-08

Every edition of this story: RedWing rende il furto bancario un servizio su Telegram

Sources