LONDON (IT BOLTWISE) – Ermittler haben mit RedWing eine Android-Spyware identifiziert, die als Abo-Modell über Telegram als Malware-as-a-Service angeboten wird. Besonders kritisch: Die Kampagne zielt auf Banking-Zugänge und kann 2FA-Codes über gefälschte Anmeldeoberflächen abgreifen. Parallel ist ein Botnetz aus Millionen Smart-TVs als Proxy-Infrastruktur entdeckt worden, inklusive beschlagnahmter Domain-Hubs. Für Unternehmen und Betreiber bedeutet das: Patch- und Telemetrieprozesse müssen Router- und Fernsehinfrastruktur künftig explizit einschließen.

Die neue Android-Spyware RedWing zeigt, wie schnell sich Finanzangriffe von isolierten Smartphone-Kampagnen zu verteilten Infrastruktur-Plattformen weiterentwickeln. Laut Analysen der Sicherheitsforschung werden im Rahmen der Kampagne gezielt Banking-bezogene Daten abgegriffen; in der Trefferliste wurden 82 Institutionen identifiziert, mit einem Schwerpunkt im russischen Finanzsektor. Auffällig ist das Vertriebsmodell: RedWing wird nicht als einzelne Schadsoftware „ausgerollt“, sondern als Malware-as-a-Service im Abo angeboten. Dadurch können Täterfunktionen modular angepasst werden, ohne dass jedes Opfer denselben Build erhalten muss. Für Verteidigungsteams wird das besonders schwer, weil sich IoCs zwischen Installationen verwischen.
Technisch baut RedWing auf bekannten Mustern auf und wirkt zugleich wie eine konsequente Weiterentwicklung der zuvor beobachteten Oblivion-Malware. Infiziert wird typischerweise über Phishing-Links, die auf gefälschte App-Stores führen und damit die typische „Sideloading“-Barriere aushebeln. Nach der Installation versucht die Schadsoftware, ihre Sichtbarkeit zu reduzieren, etwa indem das App-Icon versteckt wird, und fordert dann weitreichende Berechtigungen an. Ein zusätzlicher Hebel ist die Funktionalität rund um Android-Zugriffskomponenten: RedWing kann Benutzereingaben und Systemaktionen missbrauchen, etwa über Fernsteuerung mit VNC-ähnlichen Mechanismen. Damit lässt sich nicht nur Ausspähen betreiben, sondern auch interaktiver Zugriff in der Betrugsphase realisieren.
Der Kern des Angriffs liegt im Zusammenspiel aus Tarnung und Manipulation legitimer Banking-Interfaces. RedWing platziert gefälschte Anmeldefenster oberhalb oder innerhalb von Banking-Apps, sodass Opfer ihre Zugangsdaten und sogar 2FA-Codes unbemerkt an die Angreifer liefern. Das ist in der Praxis ein Mittel, das klassische „nur Kennwort ist nicht genug“-Modell zu unterlaufen: Selbst wenn Nutzer 2FA aktiv haben, kann die Eingabe im UI-Kontext abgegriffen werden, sofern die Schadsoftware den Anmeldeprozess überzeugend nachbildet. Gegenüber älteren Kampagnen verschärft das den Effekt, weil es nicht nur Token-Daten, sondern auch zeitgebundene Einmalcodes betrifft. In der Abwehr bedeutet das: Schutzstrategien müssen UI-Manipulationen, App-Overlay-Risiken und verdächtige Berechtigungsanfragen gemeinsam betrachten.
Während RedWing auf Android-Geräte zielt, haben Ermittler parallel eine zweite Ebene entdeckt: ein massives Botnetz aus Smart-TVs als Proxy-Knoten. Betroffen sind insbesondere Smart-TVs und Streaming-Boxen mit inoffiziellen Android-Versionen, also Umgebungen, die häufig weniger strikt patchen und weniger zuverlässig Security-Updates erhalten. Diese Geräte werden ohne Wissen der Nutzer zu Vermittlern umfunktioniert, damit Angreifer Content-Scraping und Werbebetrug betreiben können. Wie bei vielen modernen Botnetzen zählt dabei nicht nur die Anzahl der Knoten, sondern die Fähigkeit zur verschlüsselten Weiterleitung von Traffic. Ein konkreter Hinweis aus den Ermittlungen: Die US-Fernmeldebehörde FCC beschlagnahmte Hunderte Domains im Umfeld des Proxy-Dienstes NetNut, der einem Unternehmen namens Alarum Technologies zugeordnet wird. Solche Maßnahmen brechen Infrastruktur, stoppen aber nicht automatisch den operativen Betrieb, wenn alternative Pfade existieren.
Auch auf der Netzwerk- und Router-Ebene wird der Angriff zunehmend „industriell“ betrieben. Berichte ordnen RedWing bzw. Die Kampagnenumgebung in ein Arsenal ein, das dezentrale Steuerung und Protokoll-Tricks nutzt. EtherRAT wird dabei als Beispiel genannt, das Kommunikationssteuerung über Smart Contracts auf der Ethereum-Blockchain abwickeln soll. Zusätzlich wird beschrieben, dass Angreifer Router-Infrastrukturen gezielt anvisieren, unter anderem via DNS-Hijacking. Besonders relevant ist die Aussage, dass die Gruppe APT28 (Fancy Bear) weltweit über 18.000 Router der Hersteller MikroTik und TP-Link kapern konnte. Für Organisationen heißt das: Perimeter-Schutz reicht nicht, wenn interne Gateways, DNS-Resolver und Edge-Router als Manipulationsfläche dienen. Nimmt man dazu die Warnungen vor manipulierenden Suchresultaten und Betrugsmaschen über öffentliche WLANs, entsteht ein Angriffspfad, der sowohl Endgeräte als auch Nutzerkontexte adressiert.
Diese Kombination aus MaaS-Vertrieb, Proxy-Botnetzen und Routerkapern macht den Unterschied zu früheren „Einmal“-Malware-Wellen. Gegner nutzen damit einen Werkzeugkasten, der skalierbar ist: RedWing-Operatoren müssen nicht jedes Mal von Null starten, sondern kaufen gezielt Anpassungen, während Botnetze als Tarn- und Kostenhebel dienen. In der Praxis konkurrieren solche MaaS-Modelle innerhalb des Untergrundmarkts mit anderen Familien, die ähnliche Ziele verfolgen, etwa mit früheren Android-Spyware-Varianten wie Oblivion oder anderen Banking-orientierten Stämmen. Analytisch lässt sich daraus ableiten, dass sich Verteidigungsaufwand verschiebt: Neben Signaturen werden Verhaltensmuster wichtiger, vor allem bei Overlay-Funktionen, Berechtigungsanfragen und ungewöhnlichen Overlay-Interaktionen im Banking-Kontext. Für Sicherheitsprogramme empfiehlt sich daher ein stärkerer Fokus auf Telemetrie aus Endpoint-Management und App-Reputation, nicht nur auf „klassische“ Malware-Hashes.
Aus Marktsicht werden solche Meldungen auch deshalb ernst genommen, weil Patch-Zyklen und Gerätevielfalt die Angriffsfläche vergrößern. Google hat für Android ein Juli-Update für 2026 veröffentlicht, das funktionale Verbesserungen bei App-Starts und dem Framework bringt, aber keine Patches für kritische Sicherheitslücken enthält; größere Fixes werden erst für den Spätsommer erwartet. Diese Lücke ist genau die Zeit, in der Angreifer mit Social-Engineering und opportunistischen Builds arbeiten. Parallel zeigt die Entwicklung bei WhatsApp, dass neue Komfortfunktionen auch neue Angriffsfenster eröffnen können: Verbraucherschützer sehen zwar Datenschutzgewinne, weisen aber auf Phishing-Potenzial durch Imitation prominenter Identitäten hin. Damit treffen zwei Stränge aufeinander – Geräte- und Identitätsebene. Unternehmen sollten deshalb nicht nur Android-Updates planen, sondern auch Prozesse für Nutzer-Aufklärung, Freigabe-Workflows und Incident-Response bei verdächtigen Login-Versuchen schärfen.
Für die Zukunft ist entscheidend, ob Abwehrmaßnahmen die Infrastrukturkomponente konsequent mitdenken. RedWing illustriert, dass Smart-TVs und Streaming-Boxen künftig nicht nur „Home-Geräte“, sondern potenzielle Angriffsrelais sind – mit Auswirkungen auf Netzwerksegmentierung, DNS-Überwachung und Hardening von Routern. Auf Entwickler- und Betreiberseite ergeben sich klare Implikationen: Telemetrie sollte nicht nur in „mobile-first“-Dashboards enden, sondern auch in Router-Logs, DNS-Antwortmustern und App-Installationsereignissen münden. Regulatorisch und datenschutzrechtlich ist das zusätzlich relevant, weil kompromittierte Zugangsdaten und 2FA-Codes personenbezogene Daten direkt betreffen; in vielen Jurisdiktionen steigt damit der Druck zu Nachweisbarkeit, Lösch- und Meldepflichten nach einem Sicherheitsvorfall. Wer jetzt Lücken schließt – insbesondere bei Geräten mit inoffiziellen Systemständen und bei DNS-Integrität – hat später eine deutlich bessere Ausgangslage, um Angriffe wie diese frühzeitig zu unterbrechen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "RedWing-Malware: Android-Spyware trifft 82 Banken und schlägt Smart-TVs als Proxy-Knoten" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "RedWing-Malware: Android-Spyware trifft 82 Banken und schlägt Smart-TVs als Proxy-Knoten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »RedWing-Malware: Android-Spyware trifft 82 Banken und schlägt Smart-TVs als Proxy-Knoten« bei Google Deutschland suchen, bei Bing oder Google News!