JADEPUFFER: il primo ransomware agentico
JADEPUFFER: il primo ransomware agentico
External Attack Surface Management: ridurre la tua esposizione esterna
External Attack Surface Management: ridurre la tua esposizione esterna
Anticipa le minacce al tuo settore con intelligence in tempo reale.
Anticipa le minacce al tuo settore con intelligence in tempo reale.
I tuoi dirigenti sono bersagli. Monitora l'esposizione digitale della leadership.
I tuoi dirigenti sono bersagli. Monitora l'esposizione digitale della leadership.

Threat News
3 min di lettura
RedWing: il malware bancario Android diventato un abbonamento su Telegram

Team di Intelligence safe-e
Cyber Threat Intelligence
Un Malware-as-a-Service con piani, supporto e un bot che genera l’APK su richiesta. La frode bancaria Android è diventata un prodotto da scaffale, e lo stesso schema opera già in Brasile.
La frode bancaria su Android è appena diventata facile da comprare. I ricercatori di zLabs, di Zimperium, hanno identificato RedWing, un Malware-as-a-Service venduto in abbonamento su un canale Telegram, con documentazione, video tutorial, sconto per segnalazione e un bot che genera l’APK malevolo su richiesta. In pratica, un attaccante senza alcuna competenza tecnica assembla un trojan bancario in pochi minuti.
Cosa fa RedWing sul dispositivo
Una volta installato, dà all’operatore un controllo quasi totale: sovrapposizioni false (overlay) sulle app bancarie e di criptovalute per rubare credenziali, intercettazione degli SMS per catturare i codici 2FA, abuso dell’Accessibility Service per estrarre PIN, numero della carta e CVV direttamente dallo schermo, e deviazione delle chiamate tramite il codice *21* per annullare le verifiche antifrode telefoniche. A questo si aggiungono VNC in tempo reale, keylogger, accesso a file, contatti e posizione, e attivazione remota di fotocamera e microfono. I dispositivi infetti possono diventare nodi di una botnet per attacchi DDoS (Zimperium).
Come l’attacco arriva alla vittima
Tutto inizia con phishing via SMS o app di messaggistica, che porta a una pagina falsa di uno store di applicazioni. Il costruttore di RedWing imita Google Play, Galaxy Store e Huawei AppGallery, con recensioni, commenti e contatori di download falsificati. Dopo l’installazione, un modulo chiamato "Onboarding Constructor" maschera le richieste di permesso da passaggi di routine. I tre permessi chiave: disattivare l’ottimizzazione della batteria, diventare l’app predefinita per gli SMS (essenziale per il 2FA) e accedere alle notifiche (Zimperium).
La svolta: frode venduta come abbonamento
RedWing è gestito come un prodotto commerciale di livello professionale, con piani e supporto, tutto dentro Telegram. Zimperium lo indica come variante o rebranding del RAT Oblivion, venduto a partire da US$ 300 al mese da febbraio 2026 e con oltre 7.500 dispositivi già infetti (Certo Software; ANY.RUN). L’effetto è chiaro: la barriera d’ingresso scompare e la frode bancaria mobile si industrializza.
Perché è importante per il Brasile
Gli 82 obiettivi osservati finora si concentrano nel settore finanziario russo, senza vittime brasiliane confermate. Ma la lista degli obiettivi cambia in qualsiasi momento dal pannello di controllo, e lo stesso schema opera già qui: a marzo 2026, la stessa zLabs ha rivelato PixRevolution, un trojan creato per attaccare il Pix, con overlay di marchi come Nubank, Itaú e Banco do Brasil e un operatore in tempo reale che sostituisce la chiave Pix nel momento della conferma del trasferimento. Poiché il Pix è istantaneo e irrevocabile, la finestra di recupero è minima (Zimperium; Dark Reading).
Cosa fare adesso
Bloccare l’installazione al di fuori degli store ufficiali (sideloading) sui dispositivi aziendali e BYOD tramite MDM/UEM.
Allertare sulle richieste di Accessibility Service e di "app predefinita per gli SMS".
Ridurre l’OTP via SMS: privilegiare TOTP, FIDO2/WebAuthn o biometria.
Adottare Mobile Threat Defense con rilevamento comportamentale on-device.
Monitorare le falsificazioni del proprio marchio negli store falsi e su canali come Telegram.
Rivedere l’antifrode telefonico, dato che la deviazione *21* può neutralizzarlo in silenzio.
Conclusione
Quando il crimine diventa un abbonamento, volume e velocità esplodono. RedWing dimostra che la frode bancaria Android è a pochi clic da qualsiasi acquirente, e PixRevolution prova che lo stesso schema opera già in Brasile. Vedere il proprio marchio nei canali di distribuzione e difendere il dispositivo all’origine è ciò che riduce la finestra dell’attaccante.
L’analisi completa, con indicatori e lettura del rischio, è nel modulo Intelligence della piattaforma di CTI di safe-e.
Fonti: Zimperium (zLabs) · Certo Software · iVerify · ANY.RUN · Dark Reading · The Hacker News · Infosecurity Magazine · Security Affairs.