LONDON (IT BOLTWISE) – Eine neue Android-Malware namens RedWing wird als Mietservice über Telegram angeboten und verschafft auch unerfahrenen Tätern Zugriff auf die Kontositzung des Opfers. Das Paket täuscht Nutzer mit gefälschten App-Store-Seiten, baut bei Bedarf eine individuelle Installation und missbraucht anschließend Barrierefreiheitsrechte für Bildschirmlese und Fernsteuerung. Besonders kritisch: RedWing kann Einmalcodes (OTP) auslesen, Login- sowie Zahlungsdaten über Overlays abgreifen und sogar Anrufweiterleitungen so umschalten, dass bankseitige Rückrufe und Prüfmechanismen ins Leere laufen. Für Unternehmen bedeutet das: Schutz beginnt bereits beim Installations- und Berechtigungsprozess, nicht erst beim Scannen nach bekannten Signaturen.

RedWing als Mietmodell: Android-Bankbetrug über Telegram
RedWing als Mietmodell: Android-Bankbetrug über Telegram (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

RedWing zeigt, wie schnell sich Betrug im Android-Ökosystem professionalisieren lässt: Die Malware wird Berichten zufolge als „Rent-a-Malware“-Dienst über Telegram verkauft und ist in gestuften Abo-Paketen inklusive Anleitungen, Referral-Rabatten und How-to-Videos verfügbar. Damit sinkt die Einstiegshürde für Täter drastisch, weil kein eigenes Malware-Engineering nötig ist. Entscheidend ist jedoch nicht nur das Geschäftsmodell, sondern der technische Ablauf: RedWing übernimmt die Kontrolle typischerweise im Moment der App-Installation und danach vollständig über das Gerät, bis hinein in Bildschirmstreaming, Keylogging und das Abfangen von Einmalcodes. Damit verschiebt sich der Angriffsfokus vom „Passwort klauen“ hin zu „in die Kontositzung hineinwirken“.

Technisch setzt RedWing ohne klassischen Android-Exploit an. Der Angriff beginnt mit einem Phishing-Link, der eine gefälschte App-Store-Seite öffnet. Diese Seiten können so gestaltet werden, dass sie Google Play, den Galaxy Store oder AppGallery imitieren – oder komplett eigene Varianten nutzen. Hinzu kommt Social Engineering in Form von Fake-Bewertungen, Rezensionen und Downloads. Wer die Installation von außerhalb des offiziellen Stores zulässt und die Berechtigungsanfragen aktiviert, bekommt nicht nur ein Schadprogramm, sondern eine maßgeschneiderte Plattform: Ein Telegram-Bot generiert pro Käufer eine individuelle App, einschließlich passender Dropper- und Payload-Komponenten.

Ab dem Berechtigungs-Setup arbeitet RedWing systematisch und schrittweise. Die App requestet Rechte in einem Takt, der wie ein normaler Installations- und Bedienablauf wirkt. Im Hintergrund läuft dabei eine statische Weboberfläche, während Popup-Karten gezielt die Aufmerksamkeit binden. Typische „harmlos“ gerahmte Permissions sind etwa die Umgehung von Akku-Limits, das Setzen als Standard-Handler für Textnachrichten sowie die Aktivierung von Benachrichtigungen. Besonders bedeutsam ist jedoch die Forderung nach dem Android-Accessibility-Dienst: Genau dieser Zugriff ist der Hebel, um den Bildschirm zu lesen und das Gerät per Accessibility-Events zu steuern. Damit wird die Verteidigungskante „hinter“ der klassischen App-Signaturprüfung aufgerissen.

Mit diesen Rechten kann RedWing die wichtigsten Mechanismen moderner Bank-Logins unterlaufen. Overlays blenden echte Login- und Krypto-Apps überlagert aus und lenken Nutzer in gefälschte Eingabeoberflächen. Parallel liest die Malware eingehende SMS oder Mitteilungen, um Einmalpasscodes (OTP) abzugreifen und sie aus dem Display herauszuziehen. Noch kritischer: RedWing kann eingehende Anrufe heimlich umleiten, indem es über einen versteckten Carrier-Code die Rufweiterleitung einschaltet. In der Praxis werden dadurch telefonbasierte Verifikation und bankseitige Rückruf-Checks ausgehebelt. Gleichzeitig liefern Live-Screen-Streaming und Keylogger den Operateuren Sicht auf das Gerät in Echtzeit, ergänzt um Zugriff auf Kontakte, Anrufprotokolle, Dateien sowie Kamera- und Mikrofonfunktionen.

Im Marktumfeld fügt sich RedWing in eine breitere Entwicklung ein: Android-Crime verlagert sich stärker auf „on-device fraud“, bei dem Angreifer innerhalb der aktiven Session des Opfers agieren, statt lediglich Zugangsdaten für späteren Missbrauch zu stehlen. RedWing steht dabei nicht isoliert da. Bereits zuvor wurden ähnlich strukturierte Mietkits aus dem russischen Marktumfeld gemeldet, etwa Fantasy Hub (near-identisch, ebenfalls auf Rent-Modelle ausgerichtet), Albiriox mit Fokus auf mehr als 400 Finanz-Apps sowie Klopatra, das mit versteckter Remote-Steuerung und Overlays Konten leerte, während Opfer schliefen. Branchenberichte deuten darauf hin, dass solche Kits zunehmend als Baukasten betrieben werden und sich Reskins sowie anpassbare Overlay-Ziele leicht nachliefern lassen.

Laut Zimperium wurden 82 gezielte Institutionen in mehreren Sektoren identifiziert, mit besonderem Schwerpunkt auf russischen Finanzfirmen. Die Indizien zeigen in Richtung russischer Akteure: In einem Beispiel kam eine gefälschte RuStore-Seite zum Einsatz. Gleichzeitig wird betont, dass der Zusammenhang nicht als endgültige Attribution bestätigt ist. Für Sicherheitsverantwortliche ist das dennoch ein klarer Hinweis auf ein wachsendes Service-Ökosystem für Android-Trojaner. Der Unterschied zu früheren Kampagnen liegt weniger in der „neuen“ Technik als in der Skalierung: Wer einen funktionierenden Droper und kontrollfähige Payload hat, kann Zielprofilierung und Overlay-Strategie für neue Kampagnen schnell anpassen, ohne jedes Mal komplett neu zu bauen.

Die Verteidigungslogik sollte entsprechend früher ansetzen. Da RedWing ohne Exploit auskommt, ist der Installationszeitpunkt der erste Engpass: Nutzer sollten Apps ausschließlich aus offiziellen Stores beziehen und Links oder „Updates“ aus Nachrichten konsequent als verdächtig behandeln. Noch wichtiger ist die Berechtigungsdisziplin: Wird ein App-Paket mit unplausibler Accessibility-Funktion, Standard-SMS-Handler-Status oder Batterie-Ausnahmen vorstellig, ist das ein starkes Warnsignal. Auffälligkeiten wie ein nach der Installation verstecktes App-Icon sind ein weiterer Indikator. Für verwaltete Geräte lassen sich diese Entscheidungen zentral erzwingen, etwa durch Blockade von Sideloading und die gezielte Markierung von Apps, die Accessibility oder die Default-SMS-Rolle anfordern.

Für Teams, die aktiv jagen wollen, bleibt zudem die Herausforderung der Erkennung: Weil der Kit-Workflow reskinned werden kann und Overlay-Ziele später per Control Panel austauschbar sind, sind App-Namen als Indikatoren wenig belastbar. Entscheidend ist das Verhalten – etwa die Kombination aus Installation außerhalb offizieller Stores, sukzessives Permission-Granting, Accessibility-Abuse und Overlay-Logik. Zukünftige Entwicklung ist hier besonders wahrscheinlich: Wenn Mietmodelle wie RedWing wirtschaftlich funktionieren, werden Anbieter weitere Module ergänzen, um auch dynamische Banner, neue Permission-Varianten und strengere Store-Checks zu umgehen. Unternehmen sollten deshalb ihre Mobile-Detection-Strategie auf Berechtigungsanomalien, UI-Overlay-Muster und Session-Aktivität ausrichten, statt sich allein auf Signaturen und Listen bekannter Malware zu verlassen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - RedWing als Mietmodell: Android-Bankbetrug über Telegram - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "RedWing als Mietmodell: Android-Bankbetrug über Telegram".
Stichwörter Accessibility Android Banking Cybercrime Cybersecurity Fraud Hacker IT-Sicherheit Malware Malware Rental Mobile Mobile Security Netzwerksicherheit Otp Overlay Phishing Telegram Zimperium
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "RedWing als Mietmodell: Android-Bankbetrug über Telegram" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "RedWing als Mietmodell: Android-Bankbetrug über Telegram" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »RedWing als Mietmodell: Android-Bankbetrug über Telegram« bei Google Deutschland suchen, bei Bing oder Google News!


    5.311 Leser gerade online auf IT BOLTWISE
    KI-Jobs