RedWing安卓间谍软件:在Telegram上出租的“间谍工具即服务”
RedWing是新型安卓间谍软件即服务,通过Telegram出租,任何人无需编程即可定制恶意APK。感染后窃取银行凭证、拦截2FA、监控摄像头/麦克风,并可组建僵尸网络发动DDoS。Zimperium揭示其运营模式与俄罗斯威胁关联,用户需警惕非官方应用安装及权限滥用。
🕵️ Critical 间谍软件
Zimperium zLabs发现RedWing——一个通过Telegram订阅模式提供的安卓间谍软件即服务(MaaS),与俄罗斯威胁行为者关联,基于Oblivion恶意家族。攻击者无需编写代码,通过机器人按需生成定制恶意APK,利用钓鱼链接诱导用户安装,获取无障碍服务、默认短信处理、通知等权限,从而窃取银行凭证、拦截2FA、远程控制摄像头/麦克风,甚至发动DDoS攻击。
来源:Security Affairs | 2026-07-08 | 原文链接
🔍 关键发现
- RedWing以商业级MaaS模式运营,提供文档、教程视频、推荐折扣,通过Telegram机器人自动构建恶意APK,入门门槛极低。
- 恶意代码利用社会工程分步诱导用户授予关键权限(禁用电池优化、设为默认短信处理程序、通知访问),无需利用任何系统漏洞。
- 具备完整的监控能力:键盘记录、屏幕实时流(VNC)、远程激活摄像头/麦克风、窃取联系人/通话记录/文件,并可执行呼叫转发绕过电话2FA。
- 已识别82个目标机构,以俄罗斯金融企业为主,可通过控制面板动态更新覆盖目标,无需重新分发APK。
- 感染设备可被纳入僵尸网络,执行定向DDoS攻击,扩展了恶意用途。
⚔️ 攻击链分析
1. 攻击者通过短信或社交媒体发送钓鱼链接,伪装成官方应用商店(如Google Play、Samsung Galaxy Store、华为AppGallery)。 2. 受害者下载并安装恶意APK,应用图标可能隐藏。 3. 恶意软件分步弹出权限请求,谎称正常设置,诱导用户授权:禁用电池优化、设为默认短信处理程序、开启通知访问。 4. 获得权限后,启用无障碍服务窃取屏幕内容,拦截短信验证码,覆盖银行/加密应用登录界面窃取凭证,并可在后台录制音频、拍照、实时监控屏幕。
🚩 失陷指标 (IOC)
疑似恶意APK包名(如com.example.redwing,具体hash需从Zimperium报告获取)攻击者运营的Telegram频道/机器人账号(未公开,建议关注威胁情报通报)
🛡️ 缓解建议
- ✅ 用户:绝不从短信或聊天应用中的链接安装应用;拒绝任何请求成为默认短信处理程序或无障碍服务的非必要应用;若安装后应用图标消失,立即视为可疑并清除。
- ✅ 组织:通过MDM方案阻止侧载;配置安全策略自动标记异常权限请求;部署移动威胁检测(MTD)以识别窃取行为。
- ✅ 实时更新银行/支付类应用,启用基于硬件或App的2FA(如TOTP),减少对短信验证码的依赖。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ RedWing如何诱导用户授予高权限?
通过分步社会工程:先请求禁用电池优化以确保后台运行,再设为默认短信处理程序以拦截2FA,最后开启通知访问。每步都伪装成正常功能,用户缺乏警惕时易全部授权。
❓ 企业如何防御RedWing感染?
启用移动设备管理(MDM)禁止侧载;部署移动威胁检测(MTD)分析应用行为;监控异常权限组合(如默认短信+无障碍+通知);阻断与Telegram域的异常通信。
❓ RedWing的主要攻击目标是什么?
目前已识别82个目标,高度集中于俄罗斯金融、银行和加密货币机构,但攻击者可通过控制面板随时切换覆盖,任何安卓用户都可能成为目标。