新型 Android 木马 RedWing 被曝以 MaaS 模式出租,82 家机构已遭攻击
7 月 9 日消息,安全公司 Zimperium 披露,一款名为 RedWing 的新型 Android 恶意木马正在通过 Telegram 以“恶意软件即服务”(MaaS,Malware-as-a-Service)方式对外出租。来源显示,该木马让缺乏专业开发能力的犯罪分子也能快速组织移动端金融诈骗攻击,目前已有 82 家机构受到相关攻击影响。对于依赖手机银行、移动支付和企业移动办公的用户与机构而言,这类“服务化”木马的扩散,意味着移动安全风险正在从单点恶意软件问题,演变为更低门槛、更可复制的犯罪工具链问题。
RedWing 被指可能是 Oblivion 的新变种
据 Zimperium 分析,RedWing 疑似是今年早些时候曝光的 Android 木马 Oblivion 的新变种。与传统恶意软件需要攻击者自行开发、配置和投放不同,RedWing 背后的运营模式更接近“订阅式工具包”:犯罪分子向相关平台支付订阅费用后,即可获得操作文档、教学视频、钓鱼网站生成工具等资料。
这些资料包的关键作用,是帮助攻击者迅速搭建仿冒下载页面。例如,犯罪分子可以伪造类似 Google Play、三星 Galaxy Store 或其他应用商店的页面,诱导用户下载看似正常、实则植入木马的 Android 应用。对普通用户来说,这类页面往往利用熟悉的品牌、图标和下载流程降低警惕;对攻击者来说,则大幅减少了从制作页面到分发恶意应用的技术成本。
这也是 RedWing 引发安全公司关注的核心原因:它不只是单个木马样本,而是被包装成一套可复用、可教学、可出租的攻击能力。当恶意软件从“技术产品”变成“犯罪服务”,攻击规模和攻击者数量都可能随之放大。
可窃取验证码、登录信息与设备数据
来源显示,一旦用户从山寨应用商店或伪造下载页面安装带有 RedWing 木马的应用,攻击者便可能在受害者手机上执行多类高风险操作。其目标主要指向金融账户、身份凭据和设备数据,尤其是与移动银行和支付验证相关的信息。
RedWing 被披露具备的攻击能力包括:
- 利用覆盖层(Overlay)伪造银行 App 登录界面,诱导用户输入账号与密码;
- 拦截短信一次性验证码(OTP),绕过部分依赖短信验证的安全流程;
- 记录键盘输入内容,进一步收集账户、密码或其他敏感信息;
- 窃取文件、联系人等手机本地数据;
- 将受感染设备纳入僵尸网络,为后续攻击提供资源。
其中,覆盖层攻击与短信验证码拦截的组合尤其值得警惕。很多用户习惯将短信验证码视为最后一道安全防线,但如果恶意软件已经驻留在手机端,验证码本身也可能被窃取。移动设备一旦被攻陷,攻击者获取的不只是某个应用权限,而是可能触及用户多个金融和身份入口。
影响解读:移动金融安全面临“低门槛犯罪工具链”冲击
从产业趋势看,RedWing 案例延续了近年来网络犯罪服务化的方向。过去,发动复杂移动端攻击往往需要攻击者具备恶意代码开发、钓鱼页面制作、基础设施部署和受害者运营等多方面能力;而 MaaS 模式将这些环节模块化、商品化,让更多非专业犯罪分子通过订阅或租用方式获得攻击能力。
这对银行、支付平台、应用商店、手机厂商和企业安全团队都提出了更高要求。攻击入口不再只存在于恶意 App 本身,还包括仿冒下载页、社交渠道传播、权限滥用、短信拦截和后续僵尸网络控制等链条。防护重点需要从单纯识别恶意文件,扩展到识别异常分发路径、异常权限请求和用户行为风险。
对中文用户而言,这类事件也提醒我们:移动端下载习惯仍是安全防线中的薄弱点。即便攻击者仿冒的是海外主流应用商店或知名品牌页面,其手法也可能被迁移到其他地区和本地应用生态中。特别是在金融、加密资产、远程办公、企业内部应用分发等场景下,用户一旦绕过正规渠道安装应用,风险会显著增加。
用户和机构应关注哪些防护点
面对 RedWing 这类 Android 木马,普通用户和机构都需要把“应用来源”和“权限行为”放在同等重要的位置。用户层面,应尽量从可信应用商店或官方渠道下载应用,不轻信聊天软件、短信或网页中的安装包链接;安装后也要留意是否出现异常的辅助功能权限、短信读取权限、悬浮窗权限等请求。
机构层面,尤其是金融机构和拥有移动办公体系的企业,需要加强对仿冒页面、品牌钓鱼站点和恶意应用分发的监测,同时在登录验证、设备风险识别和异常交易拦截上引入更细粒度的风控策略。仅依赖短信 OTP 的验证方式,在面对端侧木马时可能不足以覆盖全部风险。
总体来看,RedWing 的出现再次说明,Android 恶意软件生态正在向“工具包化”和“平台化”演进。当攻击者能够像购买云服务一样租用木马能力,移动安全防护就必须更早介入分发、安装、权限和交易全过程。