El malware Android RedWing se vende en Telegram como un kit de fraude en alquiler
Una nueva operación de fraude para Android, identificada como RedWing, se promociona en Telegram como un servicio de malware listo para usar, lo que reduce la barrera técnica para los atacantes que bu...
Una nueva operación de fraude para Android, identificada como RedWing, se promociona en Telegram como un servicio de malware listo para usar, lo que reduce la barrera técnica para los atacantes que buscan robar credenciales bancarias y códigos de un solo uso de dispositivos móviles.
Los investigadores de zLabs, de Zimperium, afirman que la campaña se parece a una versión más reciente de Oblivion, una oferta de malware en alquiler que anteriormente se anunciaba por unos 300 dólares al mes. RedWing se presenta como un producto basado en suscripción, con guías de incorporación, incentivos por recomendación y tutoriales en video, lo que permite a los compradores generar compilaciones personalizadas mediante un bot de Telegram sin necesidad de contar con conocimientos propios de desarrollo.
Cómo funciona la infección
La operación suele comenzar con un enlace de phishing que conduce a una página falsa de distribución de aplicaciones. Según los investigadores, el generador puede imitar tiendas de aplicaciones populares como Google Play, Galaxy Store de Samsung y AppGallery de Huawei, además de permitir páginas totalmente personalizadas con valoraciones, reseñas y recuentos de descargas falsificados.
Una vez que la víctima instala la aplicación fuera de una tienda oficial, el malware solicita permisos uno por uno. Pide accesos que a primera vista parecen rutinarios, incluidos los privilegios de notificación, las excepciones de optimización de batería, la gestión predeterminada de SMS y los servicios de accesibilidad de Android. Este último permiso es especialmente importante, ya que puede permitir a los atacantes leer lo que aparece en la pantalla e interactuar con el dispositivo en nombre del usuario.
Qué puede hacer el malware
- Mostrar superposiciones de inicio de sesión falsas sobre aplicaciones bancarias y de criptomonedas reales para capturar contraseñas
- Interceptar mensajes de texto entrantes y recopilar códigos de verificación de un solo uso
- Usar las funciones de accesibilidad para extraer datos de tarjetas, PIN y otra información confidencial
- Activar el desvío de llamadas mediante un código oculto del operador para redirigir las llamadas de verificación
- Transmitir la pantalla en directo, registrar las pulsaciones de teclas y permitir que los operadores controlen el teléfono de forma remota
- Activar la cámara y el micrófono, leer archivos y recopilar contactos, registros y datos de ubicación
- Agrupar los dispositivos infectados para lanzar tráfico de denegación de servicio contra sitios web seleccionados
Zimperium identificó decenas de instituciones objetivo y afirmó que el foco actual parece estar en organizaciones financieras rusas, aunque la lista de objetivos puede modificarse desde el panel de control. Los investigadores también observaron indicios que apuntan al mercado ruso, incluida una página falsa de RuStore en una de las muestras, pero no llegaron a confirmar la atribución.
La campaña refleja un cambio más amplio en el fraude para Android hacia ataques en el propio dispositivo, en los que los delincuentes operan dentro de la sesión bancaria legítima de la víctima en lugar de depender únicamente de contraseñas robadas. Como RedWing depende de la instalación de aplicaciones desde fuentes externas y de permisos concedidos por el usuario, en vez de aprovechar una vulnerabilidad de software, las recomendaciones de seguridad se centran en evitar aplicaciones ajenas a las tiendas oficiales y limitar las solicitudes de permisos de riesgo.
