Malware · 83 giorni fa
Il cambio vero è che il furto bancario su Android diventa un servizio a noleggio che sforna droppers su misura, quindi non c’è più un singolo sample o nome di app da bloccare una volta per tutte. Ogni acquisto può generare una nuova app finta e una nuova pagina di installazione, poi una sequenza di permessi presentati come routine porta l’attaccante a leggere lo schermo, intercettare OTP e dirottare le chiamate.
Zimperium descrive RedWing come un Android MaaS venduto su Telegram, con build custom, reskinning e capacità già in uso contro controlli convenzionali. Le funzioni osservate includono login overlay su app bancarie e crypto, lettura di SMS e schermo tramite Accessibility, call forwarding per aggirare la verifica telefonica, oltre a screen streaming e keylogger; il report cita 82 istituzioni bersaglio e una forte concentrazione sul settore finanziario russo.
Per i team che difendono Android gestiti, il segnale affidabile non è più il package name o l’hash, ma il comportamento e la sequenza di permessi. Quando il payload può cambiare forma a ogni noleggio, la churn diventa parte della difesa dell’attaccante.
2 fonti che coprono questa storia
RedWing Android Spyware Sold as a Service on Telegram
Zimperium found RedWing, an Android spyware sold as a service via Telegram to target banking apps
RedWing MaaS Packages Android Bank Fraud as a Telegram Rental Service
Zimperium found RedWing, a rented Android kit that steals banking logins, lifts one-time codes, and forwards calls to defeat phone-based 2FA.
Part of the PlainSec briefing for 2026-07-08