LONDON (IT BOLTWISE) – Die Android-Schadsoftware RedWing wird offenbar als Abo-Service über Telegram vermarktet und liefert pro Kunde eigene APK-Dateien. Besonders kritisch: Sie kombiniert das Auslesen von SMS-Einmalpasswörtern mit einer versteckten Anrufweiterleitung, um 2FA beim Online-Banking zu unterlaufen. Damit sinken Einstiegshürden für Angreifer deutlich, während typische Abwehrmaßnahmen bei Banken und Nutzern nur teilweise greifen. Der Beitrag ordnet Technik, Geschäftsmodell und konkrete Schutzmaßnahmen ein.

Die Android-Schadsoftware RedWing zeigt, wie schnell sich Banking-Trojaner von Einzelkampagnen zu skalierbaren Produkten entwickeln. Laut den vorliegenden technischen Analysen wird RedWing als „Malware-as-a-Service“ über Telegram angeboten – inklusive Abo-Stufen, Rabattaktionen und einer Bot-Komponente, die individuelle APK-Dateien für Kunden erzeugt. Der strategische Effekt ist klar: Statt Know-how und Entwicklungsaufwand müssen Cyberkriminelle nur noch eine Vertriebshülle bedienen. Das Ziel bleibt dabei klassisch, aber wirkungsvoll – das Ausspähen von Bankdaten sowie das gezielte Unterlaufen der Zwei-Faktor-Authentifizierung (2FA).
Technisch setzt RedWing zunächst auf eine gängige, aber weiterhin erfolgreiche Infektionskette: Nutzer werden über Phishing-Links zu täuschend echten Kopien gängiger App-Stores geführt, etwa zu Varianten, die wie Google Play, Galaxy Store, AppGallery oder ein alternativer Store aussehen. Entscheidender Baustein ist das Vertrauenssignal: Gefälschte positive Bewertungen und scheinbar konsistente UI-Elemente senken die Hürde zum Klick und zur Installation. Nach dem Start fordert die App schrittweise weitreichende Berechtigungen an, darunter Zugriff auf SMS, Benachrichtigungen und Accessibility Services. Zusätzlich wird die Akku-Optimierung gezielt deaktiviert, damit die Schadsoftware im Hintergrund stabil aktiv bleibt.
Der besonders heikle Teil ist die 2FA-Umgehung beim Online-Banking. RedWing kombiniert mehrere Kanäle, statt nur einen Faktor anzugreifen. Einer der Mechanismen nutzt eine versteckte Anrufweiterleitung (Code 21), um Sprachanrufe mit Bestätigungscodes abzufangen. Parallel liest die Malware eintreffende SMS mit Einmalpasswörtern aus und leitet sie an die Angreifer weiter. Für Betroffene wirkt das so, als würden sie den Code „wie üblich“ erhalten, während die Angreifer die Werte bereits vor der legitimen Nutzung weiterverarbeiten. In der Praxis wird dadurch ein Schutz, der eigentlich Transaktionsrisiken reduzieren soll, zum Komplexitätshebel für Täter.
Ergänzend zu diesem Kern-Workflow beschreibt RedWing weitere Funktionen, die typischerweise den Übergang vom reinen Datendiebstahl zum On-Device-Fraud absichern. Dazu gehören Credential-Harvesting mittels Overlay-Fenstern über Banking- oder Krypto-Apps, mit denen Eingaben glaubwürdig abgefangen werden können. Für die Fernsteuerung kommt VNC zum Einsatz: Angreifer können den Bildschirm streamen und Tastenanschläge protokollieren (Keylogging). Zudem agiert die Schadsoftware in der aktiven Sitzung des Opfers, was Erkennung durch Banken erschwert, weil Transaktionen „aus Sicht des Systems“ zunächst normal wirken. Als zusätzliche Angriffsoptionen werden laut den Analysen auch der Zugriff auf Kamera und Mikrofon sowie die Ausführung von DDoS-Aktionen erwähnt.
Das Geschäftsmodell erklärt, warum solche Kampagnen plötzlich „breiter“ auftreten. Wenn RedWing über Telegram verkauft wird und ein Bot pro Abonnent eigene APKs generiert, entkoppeln sich Angreifer von typischen Entwicklungs- und Testschleifen. Genau dadurch wächst die Angriffsfläche: Selbst weniger erfahrene Gruppen können komplexe Angriffe auf Mobilgeräte durchführen, während der Operator im Hintergrund die Infrastruktur und Updates kontrolliert. Als Referenz in der gleichen Angriffswelt gilt die Weiterentwicklung anderer bekannter Malware-Familien, wie etwa Oblivion – der Trend geht jedoch klar in Richtung modularer, servicebasierter Delivery. Für Banken und Security-Teams bedeutet das: Signaturen allein reichen nicht, weil der Code pro Kunde variieren kann.
Aus Marktsicht verschärft RedWing einen seit Jahren sichtbaren Wettbewerb im Crime-as-a-Service-Ökosystem: Plattformen wie Telegram senken den Kontakt- und Skalierungsaufwand, während mobile Umgebungen mit Vielzahl an App-Quellen und Berechtigungsmodellen weiterhin Angriffsfläche bieten. Branchenkenner erwarten daher eine weitere Professionalisierung – nicht unbedingt durch „bessere KI“, sondern durch bessere Operationalisierung: personalisierte Payloads, automatisierte Kampagnenanleitungen und schnellerer Wechsel von Infektionswegen. Für Unternehmen ist zusätzlich relevant, dass die Missbrauchsfälle oft regulatorisch nicht dort enden, wo die Zahlung stattfindet. Datenschutz und Meldepflichten greifen spätestens dann, wenn personenbezogene Daten wie Transaktionsdetails oder Authentifizierungswerte abfließen. Technisch ist daher auch der Schutz von Endgeräten mit Mobile-Threat-Defense-Lösungen wichtig, die Verhaltensmuster statt nur statische Signaturen bewerten.
Für die Verteidigung lassen sich dennoch klare Prioritäten ableiten. Sicherheitsexperten empfehlen, Apps ausschließlich aus verifizierten Quellen zu installieren, Berechtigungen kritisch zu prüfen und – wo organisatorisch möglich – SMS-basierte 2FA-Verfahren durch robustere Alternativen zu ersetzen. Auf Nutzerseite helfen konkrete Hygienemaßnahmen: Accessibility-Zugriffe nur für Apps, die sie wirklich brauchen; Akku-Optimierungen nicht pauschal zu deaktivieren; verdächtige App-Berechtigungsanfragen im laufenden Betrieb nicht „wegzuklicken“. Auf Unternehmensseite sollten Mobile-Device-Policies den Umgang mit ungetesteten App-Installationen einschränken und Monitoring auf ungewöhnliche Aktivitäten ermöglichen. In der nächsten Entwicklungsstufe ist zu erwarten, dass solche Angreifer 2FA-Ketten weiter redundanter auslegen – also mehrere Kommunikationskanäle kombinieren und damit auch bei teilweisen Sperren wieder Anschlussfähigkeit sichern.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "RedWing-Malware als Abo-Service: Android zielt auf Bankdaten und 2FA" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "RedWing-Malware als Abo-Service: Android zielt auf Bankdaten und 2FA" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »RedWing-Malware als Abo-Service: Android zielt auf Bankdaten und 2FA« bei Google Deutschland suchen, bei Bing oder Google News!