BERLIN / LONDON (IT BOLTWISE) – RedWing wird offenbar als fertiges Miet-Paket über Telegram angeboten: Käufer müssen keine Malware schreiben, sondern wählen Ziele, lassen die App maßschneidern und erhalten dazu Anleitungen. Technisch setzt das Setup auf Social Engineering beim App-Installationsvorgang, nutzt dann missbrauchte Berechtigungen wie Accessibility und kann Einmalcodes direkt aus dem Screen abgreifen. Für Unternehmen bedeutet das: Der Schutz verschiebt sich weg vom klassischen „Exploit-Blocking“ hin zu strengen Installations- und Berechtigungskontrollen. Gleichzeitig zeigt die Kampagne, wie stark der Android-Bankbetrug mittlerweile auf On-Device-Fraudzwecke getrimmt ist.

RedWing als Telegram-Mietmodell: Android-Bankbetrug ohne Exploit
RedWing als Telegram-Mietmodell: Android-Bankbetrug ohne Exploit (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

RedWing zeigt in einer aktuellen Android-Kampagne, wie weit mobile Kriminalität in Richtung „Software as a Service“ geht. Laut den Analysen eines Security-Labs wird die Malware über einen Telegram-basierten Rental-Ansatz als gebrauchsfertiges Bankbetrugs-Produkt vertrieben. Damit können auch wenig versierte Täter ein komplettes Setup aus Dropper, Payload und Bedienoberfläche beziehen, um sich in die laufende Banking-Session einer Zielperson einzuklinken. Besonders brisant: RedWing benötigt keinen eigenen Android-Exploit. Der Angriff beginnt vielmehr im Moment der Installation – und genau dort liegt für Verteidiger der entscheidende Hebel.

Der technische Kern ist eine Social-Engineering-Kette, die zunächst wie ein legitimer App-Installationsprozess aussieht. Der Infektionsweg startet mit einem Phishing-Link, der auf eine gefälschte App-Store-Seite führt. Der „Builder“ im Mietkit kann Seiten so gestalten, dass sie Google Play, den Galaxy Store oder AppGallery nachahmen – oder sie komplett neu, aber überzeugend, anpassen. Auffällig sind die aufplusternden Vertrauenselemente: Fake-Bewertungen, Rezensionen sowie Download-Zahlen. Danach drängt das Setup Nutzer per Web-Inhalten und Pop-ups in die Installation „außerhalb“ des offiziellen Stores und in die Zustimmung zu Berechtigungen, oft screenweise nacheinander.

Die missbrauchte Berechtigung Accessibility ist dabei der Schlüssel für die spätere Kontrolle. Das Paket fordert zunächst scheinbar alltägliche Rechte an, etwa die Deaktivierung von Batterie-Restriktionen, die Einrichtung als Standard-Handler für Textnachrichten sowie die Erlaubnis für Benachrichtigungen. Parallel erscheint die Aufforderung, den Accessibility-Dienst zu aktivieren. In Android ist das zwar aus Usability-Sicht vorgesehen, aber es öffnet Malware Tür und Tor: Accessibility erlaubt das Auslesen von Bildschirminhalten und das automatisierte Steuern des Geräts, sodass RedWing Nutzerinteraktionen „mitliest“ und umsetzt. Damit kann die Malware letztlich breit auf dem Telefon agieren.

Aus Sicht des Bankbetrugs setzt RedWing auf mehrere betriebssystemnahe Betrugsmechanismen. Dazu gehören Overlay-Funktionen: gefälschte Login-Oberflächen, die sich über echten Banking- und Kryptoplattformen überlagern, um Passwörter abzugreifen. Zusätzlich liest die Malware eingehende SMS und insbesondere Einmalcodes (One-Time Passcodes) aus – in Kombination mit Accessibility, um Codes direkt zu erfassen, während sie auf dem Bildschirm erscheinen. Ein weiterer Hebel ist die Manipulation des Telefonverkehrs: RedWing kann eingehende Anrufe mithilfe eines versteckten Carrier-Codes auf den Angreifer umleiten und damit legitime Verifikation über Telefonanrufe aushebeln. Live-Screen-Streaming und Keylogging erlauben zudem Echtzeit-Operatorensteuerung.

Im Wettbewerb zeigt sich ein Muster, das in der Android-Kriminalität bereits 2023/2024 sichtbar wurde: Mietkits und On-Device-Fraud sind effizienter als klassische Credential-Steal-Modelle. RedWing wird in den Analysen als neue Variante in der Tradition von Oblivion eingeordnet, einem Rental-Werkzeug, das zuvor mit ähnlichem „Miet-Abo“-Ansatz beschrieben wurde. Außerdem tauchen in der Beobachtung nahe verwandte Miet-Setups auf, etwa Fantasy Hub für den russischen Markt sowie Albiriox, das auf mehr als 400 Finanz-Apps zielte, und Klopatra, das u. A. Mit Remote-Kontrolle und Fake-Overlays Konten entleerte, während Opfer inaktiv waren. Für Unternehmen heißt das: Die Signatur „Name der App“ verliert an Aussagekraft, wenn Kits reskinned und Overlay-Ziele per Control-Panel ausgetauscht werden.

Markt- und Kontextsignale deuten stark auf einen russisch geprägten Zielraum hin. In der Auswertung werden laut den Berichten 82 angezielte Institutionen über mehrere Branchen hinweg genannt, mit einem Schwerpunkt auf russischen Finanzunternehmen; zugleich kann die Zielauswahl variieren. Ein einzelnes Sample soll dabei eine Fake-Seite für RuStore verwendet haben, was die geografische Ausrichtung weiter plausibilisiert. Analystisch wird zudem eine mögliche Verbindung zu russischen Threat Actors diskutiert, ohne dass eine eindeutige Zuordnung abschließend bestätigt wird. Für Security-Teams ist das weniger relevant als die Taktik: Der Zahlungsbetrug wird nicht „aus der Ferne“ aus dem Hintergrund geführt, sondern im Nutzerkontext auf dem Endgerät.

Regulatorisch und datenschutzseitig berührt das Vorgehen gleich mehrere Ebenen. Sobald Accessibility- und SMS-Rechte missbraucht werden, werden höchstwahrscheinlich personenbezogene Daten und besonders geschützte Authentifizierungsinformationen verarbeitet: Einmalcodes, Passwörter, Karten-/PIN-Daten und teils Standortdaten. Damit geraten typische Compliance-Rahmen wie DSGVO und branchenspezifische Sicherheitsanforderungen direkt in den Fokus, weil es nicht nur um technische Schadwirkung geht, sondern um die rechtmäßige Verarbeitung, Zweckbindung und die Integrität von Identitätsdaten. Das stellt auch Anforderungen an Logging und Incident Response: Man muss nicht nur „Infektion“ erkennen, sondern auch nachvollziehen können, welche Datenflüsse stattgefunden haben.

Für die Verteidigung ergibt sich daraus eine klare Priorisierung. Da RedWing keinen Exploit benötigt, helfen Patchen allein nicht; entscheidend ist die Installationskette und die Berechtigungsfreigabe. Für Endnutzer gilt: Apps nur aus offiziellen Stores beziehen und Installationsaufforderungen per Link oder Textnachricht grundsätzlich skeptisch behandeln. Accessibility, der Standard für Textnachrichten sowie Batterie-Ausnahmen sollten nur vergeben werden, wenn es einen nachvollziehbaren Zweck gibt. Auf verwalteten Geräten müssen Mobile-Device-Management-Policies Sideloading blockieren und Apps markieren, die Accessibility oder die Default-SMS-Rolle anfordern. Parallel können Indikatoren für das Hunting genutzt werden, weil Verhalten – nicht App-Bezeichnungen – der zuverlässigere Marker bleibt.

Der Ausblick ist zugleich technisch und organisatorisch. Wenn Mietkits wie RedWing in kurzer Zeit neue App-Namen, angepasste Store-Optik und austauschbare Overlay-Ziele ausrollen können, steigt die Wahrscheinlichkeit wiederholter Wiederanläufe bei „neuen“ Kampagnen. Wahrscheinlich werden zukünftige Varianten noch stärker auf Betriebssystem- und UI-Veränderungen reagieren, etwa durch dynamische Permission-Sequenzen oder adaptive Overlay-Generierung. Für Entwickler und Security-Betrieb heißt das: Authentifizierungs- und Freigabeprozesse müssen weniger auf reine UI-Bestätigung setzen und stärker auf risikobasierte Signale achten, beispielsweise ungewöhnliche Installationspfade, inkonsistente Device-States oder auffällige Berechtigungsbündel. Gleichzeitig entsteht für Security-Anbieter und Unternehmen die Chance, per zentralen Kontrollen den größten Hebel vor dem eigentlichen Schaden anzusetzen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - RedWing als Telegram-Mietmodell: Android-Bankbetrug ohne Exploit - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "RedWing als Telegram-Mietmodell: Android-Bankbetrug ohne Exploit".
Stichwörter Accessibility Android Banking Betrug Cybersecurity Enterprise Fraud Hacker Incident Response IT-Sicherheit Malware Mobile Netzwerksicherheit Overlays Phishing Ransomware Security SMS Telegram
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "RedWing als Telegram-Mietmodell: Android-Bankbetrug ohne Exploit" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "RedWing als Telegram-Mietmodell: Android-Bankbetrug ohne Exploit" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »RedWing als Telegram-Mietmodell: Android-Bankbetrug ohne Exploit« bei Google Deutschland suchen, bei Bing oder Google News!


    5.873 Leser gerade online auf IT BOLTWISE
    KI-Jobs