Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
L'opération malveillante connue comme RedWing Il représente une évolution dangereuse dans l'industrie de la cybercriminalité mobile: il ne s'agit pas seulement d'un autre cheval de Troie technique, mais d'un produit « prêt à l'emploi » qui est vendu et distribué par des canaux ouverts tels que Telegram, ce qui réduit considérablement la barrière technique à la fraude bancaire. Zimpérium zLabs chercheurs ont documenté comment ce kit combine un constructeur d'applications automatisé avec des modèles de magasin faux, des guides vidéo et un panneau de contrôle qui permet aux acheteurs sans connaissances avancées pour concevoir des goutteuses et des charges utiles car ils sont, dans de nombreux cas, capables d'échapper aux défenses conventionnelles.
Le modèle d'affaires - abonnements, aiguillages et livraison à la demande par l'intermédiaire d'un robot Télégramme - transforme la menace d'être un outil de groupes spécialisés en service auquel tout délinquant ayant la volonté de payer peut avoir accès. Cette approche n'est pas nouvelle, mais la sophistication de la tromperie l'est. Les installateurs et les pages de téléchargement sont présentés comme des magasins légitimes (Google Play, Galaxy Store, AppGallery ou des copies complètes), avec de faux avis et comptoirs, et conduire la victime à autoriser des installations hors site et à accorder des permis sensibles de manière progressive pour réduire les soupçons.

Le danger technique vient quand l'application malveillante obtient des permissions comme le service de Accessibilité, la possibilité de devenir gestionnaire SMS par défaut et l'exemption d'économie de batterie. Avec ces privilèges, RedWing peut présenter une fausse superposition sur les applications bancaires pour voler les identifiants au point d'utilisation, lire ou intercepter les codes à usage unique (OTP), activer les déviations d'appel en utilisant des codes cachés (* 21 *), effectuer la diffusion en temps réel de l'écran, enregistrer les clés, accéder à la caméra et au microphone, voler les contacts et l'emplacement, et même coordonner les dispositifs infectés pour les attaques de déni de service contre des cibles sélectionnées.
Du point de vue du risque, il y a trois changements pertinents que les organisations et les utilisateurs doivent comprendre : premièrement, l'objectif n'est plus seulement de voler des justificatifs d'identité pour une utilisation dans un site éloigné; maintenant, les agresseurs opèrent au sein de la session bancaire sur l'appareil victime, ce qui rend de nombreuses contre-mesures fondées sur le « changement de mot de passe » insuffisant. Deuxièmement, la rotation et la peau du kit (les noms des applications changent, mais le comportement persiste) compliquent la détection basée sur des signatures statiques. Troisièmement, le marketing sur des plateformes telles que Telegram et la disponibilité de matériel de formation augmentent l'ampleur et la diversité des acteurs qui peuvent lancer ces campagnes.
Les implications opérationnelles pour les institutions financières sont graves: elles augmenteront la fraude dans les séances en direct, augmenteront la fausse positive et la pression sur les soins à la clientèle et le matériel de fraude, et il devient essentiel de renforcer la détection qui ne dépend pas seulement de la validité du mot de passe ou du SMS. D'un point de vue réglementaire et politique, ces attaques forcent l'adoption de mécanismes d'authentification forts qui ne dépendent pas des canaux faciles à intercepter et nécessitent de meilleurs contrôles d'installation et des autorisations Android.
Pour les utilisateurs privés, la première ligne de défense consiste à empêcher l'installation initiale. N'installez pas d'applications à partir de liens envoyés par SMS ou messagerie, n'activez pas les "origines inconnues" et les mises à jour de méfiance reçues par message. Ne pas accorder de permis d'accès à l'application, de rôle SMS par défaut ou d'exemption de batterie à moins qu'il y ait une justification claire et vérifiable. Si une application cache son icône après l'installation, ou demande des permissions sur plusieurs écrans émergents tout en montrant un seul site "sans danger", il devrait être supprimé et signalé immédiatement. Il est recommandé d'utiliser des applications d'authentification modernisées (applications ou clés de génération de code FIDO) plutôt que de compter sur des SMS pour OTP, et de tenir le système d'exploitation et les solutions de sécurité à jour.
Dans les environnements gérés par l'entreprise et le gouvernement, des mesures concrètes comprennent l'imposition de politiques MDM/EMM qui bloquent le chargement latéral, l'application de listes d'applications blanches, la restriction de l'utilisation du service d'accessibilité aux applications approuvées, la surveillance de rôles tels que l'application SMS par défaut et la détection des paramètres de déroutement des appels. Il est également essentiel de mettre en œuvre la télémétrie mobile pour alerter sur les comportements anormaux : les applications qui demandent à devenir gestionnaire de SMS, les processus qui peuvent chevaucher les fenêtres sur d'autres applications, le streaming d'écran inattendu ou l'accès répété à la caméra / microphone sans interaction utilisateur.
Dans la chasse aux menaces, il convient de se concentrer sur le comportement et non sur les noms : rechercher les événements permis d'accessibilité, les changements dans l'application SMS par défaut, la présence de services de fond qui ne montrent pas d'icône, les tentatives de modifier les politiques d'enregistrement de batterie et la preuve d'appels sortants avec des codes d'activation de détournement. Les indicateurs techniques et les échantillons publiés par les équipes de réponse (comme Zimperium) vous aident, mais vous devez vous attendre à des variantes et des reskins: la signature est le comportement, pas le nom du paquet.

Outre les actions techniques, il existe une dimension collaborative: les plateformes de messagerie et les marchés d'applications devraient renforcer les mécanismes de détection et de fermeture des canaux qui échangent avec les logiciels malveillants; les institutions financières devraient améliorer la télémétrie de la fraude en temps réel et adopter des méthodes d'authentification résistantes aux dispositifs; et les équipes de sécurité publique devraient donner la priorité à l'enquête et au démantèlement de ces économies illicites dans Telegram et dans les marchés similaires.
Si vous voulez approfondir les recommandations techniques d'atténuation pour Android et comprendre les bonnes pratiques de sécurité mobile, voir la documentation officielle de sécurité Android à https: / / developer.android.com / security et la couverture médiatique qui documente la disponibilité de ces kits sur les plateformes publiques, par exemple sur Calculateur. Il est également recommandé de suivre les publications de zLabs pour les indicateurs et les détails techniques: https: / / blog.zimperium.com /.
Bref, RedWing rappelle que la sécurité mobile n'est pas seulement une question technique, mais une question sociale et économique : tant que des marchés sont en place pour professionnaliser et diffuser des outils de fraude, le risque va augmenter. La meilleure défense combine des contrôles préventifs au moment de l'installation, des politiques techniques sur les appareils gérés, une authentification qui ne dépend pas des SMS et une collaboration plus étroite entre les plateformes, les banques et les forces de l'ordre.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...