Le malware Android RedWing vendu sur Telegram sous forme de kit de fraude en location
Une nouvelle opération de fraude Android, suivie sous le nom de RedWing, est proposée sur Telegram comme un service de malware clé en main, abaissant la barrière technique pour les attaquants cherchan...
Une nouvelle opération de fraude Android, suivie sous le nom de RedWing, est proposée sur Telegram comme un service de malware clé en main, abaissant la barrière technique pour les attaquants cherchant à dérober des identifiants bancaires et des codes à usage unique sur les appareils mobiles.
Les chercheurs de zLabs, l’équipe de Zimperium, affirment que cette campagne ressemble à une version plus récente d’Oblivion, une offre de malware en location précédemment proposée pour environ 300 dollars par mois. RedWing est distribué sous la forme d’un produit par abonnement avec des guides de prise en main, des avantages liés au parrainage et des tutoriels vidéo. Les acheteurs peuvent ainsi générer des versions personnalisées au moyen d’un bot Telegram, sans disposer de compétences propres en développement.
Fonctionnement de l’infection
L’opération commence généralement par un lien d’hameçonnage qui redirige vers une page de distribution d’applications contrefaite. Selon les chercheurs, le générateur peut imiter des boutiques d’applications populaires comme Google Play, le Galaxy Store de Samsung et l’AppGallery de Huawei, tout en permettant de créer des pages entièrement personnalisées avec de fausses notes, de faux avis et de faux nombres de téléchargements.
Une fois que la victime a installé l’application en dehors d’une boutique officielle, le malware demande progressivement plusieurs autorisations. Il sollicite d’abord des accès qui peuvent sembler anodins, notamment les privilèges liés aux notifications, les exemptions d’optimisation de la batterie, la gestion par défaut des SMS et les services d’accessibilité Android. Cette dernière autorisation est particulièrement importante, car elle peut permettre aux attaquants de lire ce qui s’affiche à l’écran et d’interagir avec l’appareil au nom de l’utilisateur.
Ce que le malware peut faire
- Afficher de fausses fenêtres de connexion par-dessus de véritables applications bancaires et de cryptomonnaie afin de capturer les mots de passe
- Intercepter les SMS entrants et récupérer les codes de vérification à usage unique
- Utiliser les fonctions d’accessibilité pour extraire les données de carte, les codes PIN et d’autres informations sensibles
- Activer le renvoi d’appel au moyen d’un code opérateur dissimulé afin de rediriger les appels de vérification
- Diffuser l’écran en direct, enregistrer les frappes au clavier et permettre aux opérateurs de contrôler le téléphone à distance
- Activer la caméra et le microphone, lire les fichiers et collecter les contacts, les journaux et les données de localisation
- Regrouper les appareils infectés afin de générer du trafic de déni de service contre des sites web ciblés
Zimperium a identifié des dizaines d’institutions ciblées et indique que l’opération semble actuellement se concentrer sur des organismes financiers russes, bien que la liste des cibles puisse être modifiée depuis le panneau de contrôle. Les chercheurs ont également relevé des indices orientant vers le marché russe, notamment une fausse page RuStore dans l’un des échantillons, mais ils se sont abstenus de confirmer une attribution.
Cette campagne illustre une évolution plus large de la fraude Android vers les attaques menées directement sur l’appareil, où les criminels opèrent au sein de la session bancaire légitime de la victime au lieu de s’appuyer uniquement sur des mots de passe volés. Comme RedWing repose sur l’installation d’applications provenant de sources externes et sur les autorisations accordées par l’utilisateur, plutôt que sur l’exploitation d’une faille logicielle, les recommandations de sécurité consistent principalement à éviter les applications provenant de boutiques non officielles et à limiter les demandes d’autorisations risquées.
