• JADEPUFFER: il primo ransomware agentico

  • JADEPUFFER: il primo ransomware agentico

  • External Attack Surface Management: ridurre la tua esposizione esterna

  • External Attack Surface Management: ridurre la tua esposizione esterna

  • Anticipa le minacce al tuo settore con intelligence in tempo reale.

  • Anticipa le minacce al tuo settore con intelligence in tempo reale.

  • I tuoi dirigenti sono bersagli. Monitora l'esposizione digitale della leadership.

  • I tuoi dirigenti sono bersagli. Monitora l'esposizione digitale della leadership.

Schermo di uno smartphone Android con icone di applicazioni al buio

Threat News

3 min di lettura

RedWing: il malware bancario Android diventato un abbonamento su Telegram

Team di Intelligence safe-e

Cyber Threat Intelligence

Un Malware-as-a-Service con piani, supporto e un bot che genera l’APK su richiesta. La frode bancaria Android è diventata un prodotto da scaffale, e lo stesso schema opera già in Brasile.

La frode bancaria su Android è appena diventata facile da comprare. I ricercatori di zLabs, di Zimperium, hanno identificato RedWing, un Malware-as-a-Service venduto in abbonamento su un canale Telegram, con documentazione, video tutorial, sconto per segnalazione e un bot che genera l’APK malevolo su richiesta. In pratica, un attaccante senza alcuna competenza tecnica assembla un trojan bancario in pochi minuti.

Cosa fa RedWing sul dispositivo

Una volta installato, dà all’operatore un controllo quasi totale: sovrapposizioni false (overlay) sulle app bancarie e di criptovalute per rubare credenziali, intercettazione degli SMS per catturare i codici 2FA, abuso dell’Accessibility Service per estrarre PIN, numero della carta e CVV direttamente dallo schermo, e deviazione delle chiamate tramite il codice *21* per annullare le verifiche antifrode telefoniche. A questo si aggiungono VNC in tempo reale, keylogger, accesso a file, contatti e posizione, e attivazione remota di fotocamera e microfono. I dispositivi infetti possono diventare nodi di una botnet per attacchi DDoS (Zimperium).

Come l’attacco arriva alla vittima

Tutto inizia con phishing via SMS o app di messaggistica, che porta a una pagina falsa di uno store di applicazioni. Il costruttore di RedWing imita Google Play, Galaxy Store e Huawei AppGallery, con recensioni, commenti e contatori di download falsificati. Dopo l’installazione, un modulo chiamato "Onboarding Constructor" maschera le richieste di permesso da passaggi di routine. I tre permessi chiave: disattivare l’ottimizzazione della batteria, diventare l’app predefinita per gli SMS (essenziale per il 2FA) e accedere alle notifiche (Zimperium).

La svolta: frode venduta come abbonamento

RedWing è gestito come un prodotto commerciale di livello professionale, con piani e supporto, tutto dentro Telegram. Zimperium lo indica come variante o rebranding del RAT Oblivion, venduto a partire da US$ 300 al mese da febbraio 2026 e con oltre 7.500 dispositivi già infetti (Certo Software; ANY.RUN). L’effetto è chiaro: la barriera d’ingresso scompare e la frode bancaria mobile si industrializza.

Perché è importante per il Brasile

Gli 82 obiettivi osservati finora si concentrano nel settore finanziario russo, senza vittime brasiliane confermate. Ma la lista degli obiettivi cambia in qualsiasi momento dal pannello di controllo, e lo stesso schema opera già qui: a marzo 2026, la stessa zLabs ha rivelato PixRevolution, un trojan creato per attaccare il Pix, con overlay di marchi come Nubank, Itaú e Banco do Brasil e un operatore in tempo reale che sostituisce la chiave Pix nel momento della conferma del trasferimento. Poiché il Pix è istantaneo e irrevocabile, la finestra di recupero è minima (Zimperium; Dark Reading).

Cosa fare adesso

  • Bloccare l’installazione al di fuori degli store ufficiali (sideloading) sui dispositivi aziendali e BYOD tramite MDM/UEM.

  • Allertare sulle richieste di Accessibility Service e di "app predefinita per gli SMS".

  • Ridurre l’OTP via SMS: privilegiare TOTP, FIDO2/WebAuthn o biometria.

  • Adottare Mobile Threat Defense con rilevamento comportamentale on-device.

  • Monitorare le falsificazioni del proprio marchio negli store falsi e su canali come Telegram.

  • Rivedere l’antifrode telefonico, dato che la deviazione *21* può neutralizzarlo in silenzio.

Conclusione

Quando il crimine diventa un abbonamento, volume e velocità esplodono. RedWing dimostra che la frode bancaria Android è a pochi clic da qualsiasi acquirente, e PixRevolution prova che lo stesso schema opera già in Brasile. Vedere il proprio marchio nei canali di distribuzione e difendere il dispositivo all’origine è ciò che riduce la finestra dell’attaccante.

L’analisi completa, con indicatori e lettura del rischio, è nel modulo Intelligence della piattaforma di CTI di safe-e.

Fonti: Zimperium (zLabs) · Certo Software · iVerify · ANY.RUN · Dark Reading · The Hacker News · Infosecurity Magazine · Security Affairs.