BERLIN / LONDON (IT BOLTWISE) – RedWing wird offenbar als fertiges Miet-Paket über Telegram angeboten: Käufer müssen keine Malware schreiben, sondern wählen Ziele, lassen die App maßschneidern und erhalten dazu Anleitungen. Technisch setzt das Setup auf Social Engineering beim App-Installationsvorgang, nutzt dann missbrauchte Berechtigungen wie Accessibility und kann Einmalcodes direkt aus dem Screen abgreifen. Für Unternehmen bedeutet das: Der Schutz verschiebt sich weg vom klassischen „Exploit-Blocking“ hin zu strengen Installations- und Berechtigungskontrollen. Gleichzeitig zeigt die Kampagne, wie stark der Android-Bankbetrug mittlerweile auf On-Device-Fraudzwecke getrimmt ist.

RedWing zeigt in einer aktuellen Android-Kampagne, wie weit mobile Kriminalität in Richtung „Software as a Service“ geht. Laut den Analysen eines Security-Labs wird die Malware über einen Telegram-basierten Rental-Ansatz als gebrauchsfertiges Bankbetrugs-Produkt vertrieben. Damit können auch wenig versierte Täter ein komplettes Setup aus Dropper, Payload und Bedienoberfläche beziehen, um sich in die laufende Banking-Session einer Zielperson einzuklinken. Besonders brisant: RedWing benötigt keinen eigenen Android-Exploit. Der Angriff beginnt vielmehr im Moment der Installation – und genau dort liegt für Verteidiger der entscheidende Hebel.
Der technische Kern ist eine Social-Engineering-Kette, die zunächst wie ein legitimer App-Installationsprozess aussieht. Der Infektionsweg startet mit einem Phishing-Link, der auf eine gefälschte App-Store-Seite führt. Der „Builder“ im Mietkit kann Seiten so gestalten, dass sie Google Play, den Galaxy Store oder AppGallery nachahmen – oder sie komplett neu, aber überzeugend, anpassen. Auffällig sind die aufplusternden Vertrauenselemente: Fake-Bewertungen, Rezensionen sowie Download-Zahlen. Danach drängt das Setup Nutzer per Web-Inhalten und Pop-ups in die Installation „außerhalb“ des offiziellen Stores und in die Zustimmung zu Berechtigungen, oft screenweise nacheinander.
Die missbrauchte Berechtigung Accessibility ist dabei der Schlüssel für die spätere Kontrolle. Das Paket fordert zunächst scheinbar alltägliche Rechte an, etwa die Deaktivierung von Batterie-Restriktionen, die Einrichtung als Standard-Handler für Textnachrichten sowie die Erlaubnis für Benachrichtigungen. Parallel erscheint die Aufforderung, den Accessibility-Dienst zu aktivieren. In Android ist das zwar aus Usability-Sicht vorgesehen, aber es öffnet Malware Tür und Tor: Accessibility erlaubt das Auslesen von Bildschirminhalten und das automatisierte Steuern des Geräts, sodass RedWing Nutzerinteraktionen „mitliest“ und umsetzt. Damit kann die Malware letztlich breit auf dem Telefon agieren.
Aus Sicht des Bankbetrugs setzt RedWing auf mehrere betriebssystemnahe Betrugsmechanismen. Dazu gehören Overlay-Funktionen: gefälschte Login-Oberflächen, die sich über echten Banking- und Kryptoplattformen überlagern, um Passwörter abzugreifen. Zusätzlich liest die Malware eingehende SMS und insbesondere Einmalcodes (One-Time Passcodes) aus – in Kombination mit Accessibility, um Codes direkt zu erfassen, während sie auf dem Bildschirm erscheinen. Ein weiterer Hebel ist die Manipulation des Telefonverkehrs: RedWing kann eingehende Anrufe mithilfe eines versteckten Carrier-Codes auf den Angreifer umleiten und damit legitime Verifikation über Telefonanrufe aushebeln. Live-Screen-Streaming und Keylogging erlauben zudem Echtzeit-Operatorensteuerung.
Im Wettbewerb zeigt sich ein Muster, das in der Android-Kriminalität bereits 2023/2024 sichtbar wurde: Mietkits und On-Device-Fraud sind effizienter als klassische Credential-Steal-Modelle. RedWing wird in den Analysen als neue Variante in der Tradition von Oblivion eingeordnet, einem Rental-Werkzeug, das zuvor mit ähnlichem „Miet-Abo“-Ansatz beschrieben wurde. Außerdem tauchen in der Beobachtung nahe verwandte Miet-Setups auf, etwa Fantasy Hub für den russischen Markt sowie Albiriox, das auf mehr als 400 Finanz-Apps zielte, und Klopatra, das u. A. Mit Remote-Kontrolle und Fake-Overlays Konten entleerte, während Opfer inaktiv waren. Für Unternehmen heißt das: Die Signatur „Name der App“ verliert an Aussagekraft, wenn Kits reskinned und Overlay-Ziele per Control-Panel ausgetauscht werden.
Markt- und Kontextsignale deuten stark auf einen russisch geprägten Zielraum hin. In der Auswertung werden laut den Berichten 82 angezielte Institutionen über mehrere Branchen hinweg genannt, mit einem Schwerpunkt auf russischen Finanzunternehmen; zugleich kann die Zielauswahl variieren. Ein einzelnes Sample soll dabei eine Fake-Seite für RuStore verwendet haben, was die geografische Ausrichtung weiter plausibilisiert. Analystisch wird zudem eine mögliche Verbindung zu russischen Threat Actors diskutiert, ohne dass eine eindeutige Zuordnung abschließend bestätigt wird. Für Security-Teams ist das weniger relevant als die Taktik: Der Zahlungsbetrug wird nicht „aus der Ferne“ aus dem Hintergrund geführt, sondern im Nutzerkontext auf dem Endgerät.
Regulatorisch und datenschutzseitig berührt das Vorgehen gleich mehrere Ebenen. Sobald Accessibility- und SMS-Rechte missbraucht werden, werden höchstwahrscheinlich personenbezogene Daten und besonders geschützte Authentifizierungsinformationen verarbeitet: Einmalcodes, Passwörter, Karten-/PIN-Daten und teils Standortdaten. Damit geraten typische Compliance-Rahmen wie DSGVO und branchenspezifische Sicherheitsanforderungen direkt in den Fokus, weil es nicht nur um technische Schadwirkung geht, sondern um die rechtmäßige Verarbeitung, Zweckbindung und die Integrität von Identitätsdaten. Das stellt auch Anforderungen an Logging und Incident Response: Man muss nicht nur „Infektion“ erkennen, sondern auch nachvollziehen können, welche Datenflüsse stattgefunden haben.
Für die Verteidigung ergibt sich daraus eine klare Priorisierung. Da RedWing keinen Exploit benötigt, helfen Patchen allein nicht; entscheidend ist die Installationskette und die Berechtigungsfreigabe. Für Endnutzer gilt: Apps nur aus offiziellen Stores beziehen und Installationsaufforderungen per Link oder Textnachricht grundsätzlich skeptisch behandeln. Accessibility, der Standard für Textnachrichten sowie Batterie-Ausnahmen sollten nur vergeben werden, wenn es einen nachvollziehbaren Zweck gibt. Auf verwalteten Geräten müssen Mobile-Device-Management-Policies Sideloading blockieren und Apps markieren, die Accessibility oder die Default-SMS-Rolle anfordern. Parallel können Indikatoren für das Hunting genutzt werden, weil Verhalten – nicht App-Bezeichnungen – der zuverlässigere Marker bleibt.
Der Ausblick ist zugleich technisch und organisatorisch. Wenn Mietkits wie RedWing in kurzer Zeit neue App-Namen, angepasste Store-Optik und austauschbare Overlay-Ziele ausrollen können, steigt die Wahrscheinlichkeit wiederholter Wiederanläufe bei „neuen“ Kampagnen. Wahrscheinlich werden zukünftige Varianten noch stärker auf Betriebssystem- und UI-Veränderungen reagieren, etwa durch dynamische Permission-Sequenzen oder adaptive Overlay-Generierung. Für Entwickler und Security-Betrieb heißt das: Authentifizierungs- und Freigabeprozesse müssen weniger auf reine UI-Bestätigung setzen und stärker auf risikobasierte Signale achten, beispielsweise ungewöhnliche Installationspfade, inkonsistente Device-States oder auffällige Berechtigungsbündel. Gleichzeitig entsteht für Security-Anbieter und Unternehmen die Chance, per zentralen Kontrollen den größten Hebel vor dem eigentlichen Schaden anzusetzen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "RedWing als Telegram-Mietmodell: Android-Bankbetrug ohne Exploit" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "RedWing als Telegram-Mietmodell: Android-Bankbetrug ohne Exploit" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »RedWing als Telegram-Mietmodell: Android-Bankbetrug ohne Exploit« bei Google Deutschland suchen, bei Bing oder Google News!