Malware Android RedWing venduto su Telegram come kit di frode a noleggio
Una nuova operazione di frode Android, monitorata con il nome RedWing, viene promossa su Telegram come servizio malware pronto all’uso, abbassando la barriera tecnica per gli aggressori che mirano a r...
Una nuova operazione di frode Android, monitorata con il nome RedWing, viene promossa su Telegram come servizio malware pronto all’uso, abbassando la barriera tecnica per gli aggressori che mirano a rubare credenziali bancarie e codici monouso dai dispositivi mobili.
I ricercatori di zLabs di Zimperium affermano che la campagna assomiglia a una versione più recente di Oblivion, un’offerta di malware a noleggio precedentemente pubblicizzata a circa 300 dollari al mese. RedWing è distribuito come prodotto in abbonamento con guide introduttive, incentivi per i referral e video dimostrativi, consentendo agli acquirenti di generare build personalizzate tramite un bot di Telegram senza bisogno di competenze proprie nello sviluppo.
Come funziona l’infezione
L’operazione inizia generalmente con un link di phishing che conduce a una pagina contraffatta per la distribuzione di app. Secondo i ricercatori, il builder può imitare store di app popolari come Google Play, Galaxy Store di Samsung e AppGallery di Huawei, consentendo inoltre di creare pagine completamente personalizzate con valutazioni, recensioni e conteggi dei download falsificati.
Quando una vittima installa l’app al di fuori di uno store ufficiale, il malware presenta le richieste di autorizzazione una alla volta. Chiede accessi che a prima vista possono sembrare normali, tra cui i privilegi per le notifiche, le esclusioni dall’ottimizzazione della batteria, la gestione predefinita degli SMS e i servizi di Accessibilità di Android. Quest’ultima autorizzazione è particolarmente importante, poiché può consentire agli aggressori di leggere ciò che viene visualizzato sullo schermo e interagire con il dispositivo per conto dell’utente.
Cosa può fare il malware
- Mostrare false schermate di accesso sovrapposte alle vere app bancarie e di criptovalute per acquisire le password
- Intercettare i messaggi di testo in arrivo e raccogliere i codici di verifica monouso
- Utilizzare le funzioni di Accessibilità per estrarre dati delle carte, PIN e altre informazioni sensibili
- Abilitare l’inoltro delle chiamate tramite un codice nascosto dell’operatore per reindirizzare le chiamate di verifica
- Trasmettere lo schermo in diretta, registrare i tasti premuti e consentire agli operatori di controllare il telefono da remoto
- Attivare la fotocamera e il microfono, leggere i file e raccogliere contatti, log e dati sulla posizione
- Raggruppare i dispositivi infetti per generare traffico destinato ad attacchi denial-of-service contro siti web selezionati
Zimperium ha identificato decine di istituzioni prese di mira e ha dichiarato che l’attuale obiettivo sembra essere costituito dalle organizzazioni finanziarie russe, sebbene l’elenco dei bersagli possa essere modificato dal pannello di controllo. I ricercatori hanno inoltre rilevato elementi riconducibili al mercato russo, tra cui una pagina RuStore contraffatta in un campione, ma non hanno confermato l’attribuzione.
La campagna riflette uno spostamento più ampio delle frodi Android verso attacchi condotti direttamente sul dispositivo, in cui i criminali operano all’interno della sessione bancaria legittima della vittima invece di fare affidamento esclusivamente sulle password rubate. Poiché RedWing si basa sul sideloading e sulle autorizzazioni concesse dall’utente, anziché su una vulnerabilità del software, le indicazioni di sicurezza si concentrano sull’evitare le app provenienti da store non ufficiali e sul limitare le richieste di autorizzazione rischiose.
