El troyano RedWing, de doble propósito, apunta a Rusia, Bielorrusia y Asia Centra

El troyano RedWing, de doble propósito, apunta a Rusia, Bielorrusia y Asia Centra

Un solo malware se transformó en varias herramientas con funciones distintas

image

RedWing no resultó ser un solo troyano para Android, sino todo un conjunto de herramientas. Después de la versión para el control remoto del teléfono inteligente, los especialistas de F6 investigaron la segunda variante del malware, que actúa como un extractor de datos y recopila información del dispositivo infectado.

La familia RedWing apareció en el radar de los investigadores en el verano de 2026. En julio los especialistas de Zimperium describieron el malware como un servicio distribuido a través de Telegram bajo el modelo malware como servicio. Más tarde F6 detectó ataques de RedWing Stealer contra usuarios de Rusia, Bielorrusia, Kazajistán, Uzbekistán, Kirguistán y Tayikistán. Entre los objetivos del malware también estaban clientes de bancos y de organizaciones microfinancieras. RedWing se camuflaba como la aplicación RadarTrevog para alertas de peligro aéreo.

Los investigadores encontraron al menos dos variantes del malware. La versión RAT permite a los delincuentes controlar el teléfono inteligente de forma remota y realizar acciones en nombre del propietario, mientras que el extractor de datos se centra en la recolección de información.

El servicio de Accesibilidad juega un papel importante en los ataques. Android creó funciones de accesibilidad para ayudar a personas con discapacidades, sin embargo las aplicaciones maliciosas abusan de los amplios permisos del servicio. Una vez que obtienen acceso, el troyano puede leer el contenido de la interfaz e interactuar con los elementos de las aplicaciones.

RedWing puede recopilar SMS, contactos, el registro de llamadas, archivos, información sobre el dispositivo y las aplicaciones instaladas. A los delincuentes también les interesan el número de teléfono, el operador, los parámetros de la red, los datos de servicios bancarios y de criptomonedas, los códigos de verificación y la información para capturar cuentas.

Los mensajes robados, los contactos y la información de las cuentas pueden utilizarse para fraudes posteriores y para enviar archivos maliciosos en nombre de contactos conocidos. De manera similar se propaga Mamont, que a menudo se oculta bajo fotografías o videos.