JADEPUFFER: el primer ransomware agéntico
JADEPUFFER: el primer ransomware agéntico
External Attack Surface Management: reduciendo tu exposición externa
External Attack Surface Management: reduciendo tu exposición externa
Anticípate a las amenazas de tu sector con inteligencia en tiempo real.
Anticípate a las amenazas de tu sector con inteligencia en tiempo real.
Tus directivos son objetivos. Monitorea la exposición digital del liderazgo.
Tus directivos son objetivos. Monitorea la exposición digital del liderazgo.

Threat News
3 min de lectura
RedWing: el malware bancario Android que se volvió suscripción en Telegram

Equipo de Inteligencia safe-e
Cyber Threat Intelligence
Un Malware-as-a-Service con planes, soporte y un bot que genera el APK a demanda. El fraude bancario Android se volvió un producto de estantería, y el mismo playbook ya opera en Brasil.
El fraude bancario en Android acaba de volverse fácil de comprar. Investigadores de zLabs, de Zimperium, identificaron el RedWing, un Malware-as-a-Service vendido por suscripción en un canal de Telegram, con documentación, videos tutoriales, descuento por recomendación y un bot que genera el APK malicioso a demanda. En la práctica, un atacante sin ningún conocimiento técnico arma un troyano bancario en minutos.
Lo que el RedWing hace en el dispositivo
Una vez instalado, da control casi total al operador: sobreposiciones falsas (overlays) sobre apps bancarias y de criptomonedas para robar credenciales, interceptación de SMS para capturar códigos 2FA, abuso del Accessibility Service para extraer PINs, número de tarjeta y CVV directo de la pantalla, y desvío de llamadas mediante el código *21* para anular verificaciones antifraude por teléfono. Súmese a eso VNC en tiempo real, keylogger, acceso a archivos, contactos y ubicación, y activación remota de cámara y micrófono. Los aparatos infectados pueden convertirse en nodos de una botnet para ataques DDoS (Zimperium).
Cómo el ataque llega a la víctima
Todo empieza con phishing por SMS o mensajería, que lleva a una página falsa de tienda de aplicaciones. El constructor del RedWing imita Google Play, Galaxy Store y Huawei AppGallery, con reseñas, comentarios y contadores de descarga falsificados. Tras la instalación, un módulo llamado "Onboarding Constructor" disfraza las solicitudes de permiso como pasos de rutina. Los tres permisos clave: desactivar la optimización de batería, convertirse en la app predeterminada de SMS (esencial para el 2FA) y acceder a las notificaciones (Zimperium).
El giro: fraude vendido como suscripción
El RedWing es tratado como producto comercial de nivel profesional, con planes y soporte, todo dentro de Telegram. Zimperium lo señala como variante o rebranding del RAT Oblivion, vendido desde US$ 300 por mes desde febrero de 2026 y con más de 7.500 dispositivos ya infectados (Certo Software; ANY.RUN). El efecto es claro: la barrera de entrada desaparece y el fraude bancario móvil se industrializa.
Por qué esto importa para Brasil
Los 82 objetivos observados hasta ahora se concentran en el sector financiero ruso, sin víctimas brasileñas confirmadas. Pero la lista de objetivos cambia en cualquier momento desde el panel de control, y el mismo patrón ya opera aquí: en marzo de 2026, la propia zLabs reveló el PixRevolution, un troyano hecho para atacar el Pix, con overlays de marcas como Nubank, Itaú y Banco do Brasil y un operador en tiempo real que cambia la clave Pix en el momento de la confirmación de la transferencia. Como el Pix es instantáneo e irrevocable, la ventana de recuperación es mínima (Zimperium; Dark Reading).
Qué hacer ahora
Bloquear la instalación fuera de las tiendas oficiales (sideloading) en dispositivos corporativos y BYOD vía MDM/UEM.
Alertar sobre solicitudes de Accessibility Service y de "app predeterminada de SMS".
Reducir el OTP por SMS: priorizar TOTP, FIDO2/WebAuthn o biometría.
Adoptar Mobile Threat Defense con detección conductual on-device.
Monitorear falsificaciones de su marca en tiendas falsas y en canales como Telegram.
Revisar el antifraude por teléfono, ya que el desvío *21* puede neutralizarlo en silencio.
Conclusión
Cuando el crimen se vuelve suscripción, el volumen y la velocidad explotan. El RedWing muestra que el fraude bancario Android está a pocos clics de cualquier comprador, y el PixRevolution prueba que el mismo playbook ya opera en Brasil. Ver su marca en los canales de distribución y defender el dispositivo en el origen es lo que acorta la ventana del atacante.
El análisis completo, con indicadores y lectura de riesgo, está en el módulo Intelligence de la plataforma de CTI de safe-e.
Fuentes: Zimperium (zLabs) · Certo Software · iVerify · ANY.RUN · Dark Reading · The Hacker News · Infosecurity Magazine · Security Affairs.