Close-up of a smartphone displaying a fraud alert notification on a wooden surface.
News

RedWing MaaS : la Fraude Bancaire Android en Location sur Telegram

RedWing est un MaaS Android vendu via Telegram : overlays bancaires, interception SMS, streaming d'écran. 82 institutions financières ciblées.
Sara Amin
Marketing Student • Content & Writing Enthusiast

RedWing est un service de fraude bancaire mobile vendu par abonnement sur Telegram. Pour un opérateur qui loue l'accès, il fournit des écrans superposés imitant les interfaces de 82 institutions financières, l'interception des SMS d'authentification, le streaming en direct de l'écran des victimes, et un bot Telegram qui construit des applications Android personnalisées à la demande. La découverte et l'analyse ont été publiées par les chercheurs de Zimperium zLabs.

Ce modèle de distribution, connu sous le nom de Malware-as-a-Service (MaaS), transforme ce qui serait normalement une opération nécessitant des compétences techniques avancées en un service accessible à des acteurs avec peu ou pas d'expertise en développement. L'opérateur de RedWing gère l'infrastructure, maintient les overlays à jour, ajoute de nouvelles cibles, et répond aux demandes de personnalisation. Le client RaaS se contente de distribuer l'application malveillante et de collecter les identifiants volés. La division du travail et la tarification par niveaux (avec des remises de parrainage) reflètent un niveau de maturation commerciale qui place RedWing dans la catégorie des services MaaS établis plutôt que des outils amateurs.

Les capacités techniques

L'élément central de RedWing est le système d'overlay : des fenêtres qui se superposent à l'interface d'une application bancaire légitime au moment où la victime l'ouvre. La victime voit ce qui ressemble à l'interface de sa banque, saisit ses identifiants, et les transmet à l'attaquant sans jamais interagir avec l'application bancaire réelle. Zimperium identifie des overlays pour 82 institutions financières dans la configuration analysée, avec une note importante : la liste des cibles est modifiable après déploiement sans nécessiter la distribution d'une nouvelle APK. L'infrastructure de contrôle met à jour les overlays disponibles sur les appareils déjà compromis.

L'interception des SMS repose sur le service d'accessibilité d'Android, un mécanisme conçu pour aider les utilisateurs ayant des besoins d'accessibilité en permettant à des applications tierces de surveiller et d'interagir avec d'autres applications et avec les notifications. L'utilisation détournée de ce service par les malwares Android est documentée depuis des années, mais elle reste efficace parce que les utilisateurs accordent ces permissions lors de l'installation de l'application, souvent sans comprendre l'étendue des accès qu'ils concèdent. Avec le service d'accessibilité actif, RedWing intercepte les OTP envoyés par les banques, permettant le contournement de l'authentification à deux facteurs par SMS.

Le renvoi d'appel via le code USSD *21* est une capacité distincte qui redirige tous les appels entrants vers un numéro contrôlé par l'attaquant. Cette technique est utilisée dans les attaques de fraude vocale où la banque tente de contacter le client pour vérifier une transaction suspecte : l'appel de vérification arrive chez l'attaquant, qui peut l'intercepter, le laisser sonner sans répondre, ou le rediriger vers une messagerie vocale sous son contrôle.

Le streaming d'écran en temps réel et la journalisation des frappes clavier fournissent à l'opérateur une visibilité complète sur l'activité de l'appareil. Cette capacité va au-delà de la simple collecte d'identifiants : l'opérateur peut surveiller les transactions en cours, identifier d'autres comptes et services utilisés sur l'appareil, et coordonner des actions frauduleuses en temps réel avec ce qu'il observe sur l'écran de la victime. L'accès à la caméra et au microphone complète l'arsenal de surveillance.

La participation au DDoS pooling est un ajout notable qui montre que RedWing n'est pas uniquement un outil de fraude financière. Les appareils compromis peuvent être intégrés dans un réseau de bots utilisé pour des attaques par déni de service distribué, ce qui élargit la valeur commerciale du service pour ses opérateurs au-delà de la seule fraude bancaire.

Distribution : sideloading et faux magasins d'applications

RedWing ne dépend pas de vulnérabilités dans Android et ne nécessite pas d'exploitation technique pour compromettre un appareil. La distribution repose entièrement sur l'ingénierie sociale et le sideloading, c'est-à-dire l'installation d'applications depuis des sources autres que les magasins officiels. Zimperium identifie des faux magasins d'applications imitant Google Play, Samsung Galaxy Store, et Huawei AppGallery comme vecteurs de distribution principaux.

La qualité de ces faux magasins varie, mais les plus sophistiqués reproduisent fidèlement l'interface visuelle des magasins officiels, incluant des fiches d'applications avec notes, avis, et captures d'écran. Une victime dirigée vers l'un de ces faux magasins via un lien dans un email de phishing, un SMS, ou une publicité sur les réseaux sociaux peut télécharger et installer l'APK malveillante sans se rendre compte qu'elle n'est pas sur Google Play.

L'absence d'exploitation technique signifie que RedWing ne peut pas être contré uniquement par des correctifs de sécurité Android. La défense primaire est comportementale et organisationnelle : sensibiliser les utilisateurs aux risques du sideloading, maintenir la restriction des sources d'installation inconnues activée sur les appareils d'entreprise, et utiliser des solutions de Mobile Threat Defense (MTD) qui peuvent détecter les comportements d'applications suspectes comme l'activation du service d'accessibilité par une application bancaire tierce.

Ciblage et attribution

Zimperium note une concentration des institutions financières ciblées dans les pays russophones, ce qui oriente l'attribution vers des acteurs russophones. Cette indication géographique dans les cibles n'est pas définitive, et Zimperium ne fait pas d'attribution formelle à un groupe ou à un état spécifique. RedWing cible des institutions dans plusieurs pays, et la prédominance des banques russes dans la liste des overlays peut refléter soit une origine géographique des développeurs, soit un marché prioritaire pour les clients du service.

L'absence d'exploitation technique dans la chaîne d'infection est cohérente avec un acteur opérant dans des pays où les utilisateurs ont moins l'habitude des magasins d'applications officiels et où la pratique du sideloading est plus répandue. Dans des marchés où Android est dominant et où une partie significative des applications est distribuée hors des magasins officiels, la distinction entre une application légitime et une imitation malveillante est plus difficile à faire pour les utilisateurs ordinaires.

Le modèle commercial avec niveaux de tarification, remises de parrainage, et support client via Telegram bot est caractéristique d'une opération établie cherchant à fidéliser sa base de clients criminels. Ce niveau de sophistication commerciale suggère une organisation qui a l'intention d'opérer à long terme, pas un outil développé pour une campagne ponctuelle.

Détection et réponse pour les équipes de sécurité mobile

Les indicateurs techniques de compromission par RedWing incluent : l'activation du service d'accessibilité Android par une application qui ne devrait pas en avoir besoin (en particulier une application prétendant être une banque ou une application utilitaire), des connexions réseau sortantes vers des infrastructures de C2 depuis des applications non reconnues, et la présence d'APK dont les signatures de développeur ne correspondent pas aux signatures officielles des applications légitimes qu'elles imitent.

Les solutions de Mobile Threat Defense qui analysent le comportement des applications en cours d'exécution, plutôt que de s'appuyer uniquement sur des bases de données de signatures statiques, sont mieux adaptées à la détection de RedWing. Un overlay qui s'affiche au-dessus d'une application bancaire légitime est un comportement anormal qui peut être détecté par une MTD surveillant les interactions entre applications. L'interception de notifications SMS par une application tierce est également un comportement détectable comportementalement.

Pour les organisations dont les employés utilisent des appareils personnels (BYOD) pour accéder à des applications bancaires d'entreprise, RedWing représente un vecteur de compromission des identifiants bancaires d'entreprise. La politique MDM qui restreint les sources d'installation et impose des vérifications de sécurité périodiques sur les appareils enregistrés est une mesure de contrôle proportionnée à ce risque.

L'écosystème MaaS Android : RedWing dans son contexte

RedWing n'est pas un cas isolé dans l'écosystème de la fraude mobile. Il existe dans un contexte de plusieurs services MaaS Android documentés, dont Cerberus, Hydra, Alien, et BrasDex, qui ont chacun ciblé des institutions financières avec des modèles de distribution similaires. Ce qui distingue RedWing selon l'analyse Zimperium est la combinaison de la couverture (82 institutions), de la flexibilité des overlays (modifiables sans nouvelle APK), et de la sophistication commerciale du service de distribution via Telegram avec bot de construction d'applications à la demande.

La progression de ces services MaaS Android au fil des années montre une tendance à la professionnalisation : les premières versions étaient souvent des outils bruts distribués dans des forums de hacking, tandis que les services actuels comme RedWing ont des modèles tarifaires structurés, du support client, et des mécanismes de mise à jour qui maintiennent l'efficacité du malware après le déploiement initial. Cette évolution correspond à la maturation générale de l'économie de la cybercriminalité vers des modèles commerciaux reconnaissables.

Pour les équipes de sécurité qui surveillent les menaces mobiles dans leur secteur, la connaissance de RedWing spécifiquement est moins importante que la compréhension du modèle qu'il représente : un service MaaS qui peut ajouter de nouvelles institutions cibles à la demande, dont les overlays sont maintenus à jour pour correspondre aux changements d'interface des applications bancaires, et dont la distribution s'adapte aux mesures de blocage prises par les magasins d'applications officiels. Ce modèle sera reproduit par d'autres acteurs, avec ou sans le nom RedWing.

Recommandations spécifiques pour les institutions financières

Les institutions dont les applications mobiles sont susceptibles d'être imitées par des overlays comme ceux de RedWing devraient maintenir une surveillance active des faux magasins d'applications et des APK imitant leurs applications légitimes. Cette surveillance peut être réalisée via des services spécialisés dans la détection de marque déposée dans les applications mobiles (brand monitoring pour les apps), qui recherchent sur les stores alternatifs, les forums de distribution, et les canaux Telegram des applications qui utilisent le nom, le logo, ou l'interface visuelle de l'institution sans être distribuées via les canaux officiels.

La mise en place d'un programme de signalement facilité pour les clients qui suspectent avoir installé une fausse application est une mesure complémentaire. Les clients qui ont installé une application depuis un magasin alternatif et qui remarquent un comportement inhabituel (demandes de permissions excessives, interface légèrement différente, comportement de la batterie ou du réseau anormal) devraient avoir un canal clair pour le signaler à l'institution. Ces signalements sont une source de détection précoce des campagnes de distribution de fausses applications ciblant l'institution.

La détection côté serveur des sessions authentifiées présentant des patterns comportementaux inhabituels est une défense complémentaire contre la fraude permise par les overlays. Quand un overlay collecte les identifiants d'un utilisateur, l'accès frauduleux qui suit se fait depuis une adresse IP et un device différents de ceux habituellement associés au compte. Les systèmes de détection de fraude bancaire qui évaluent le risque de chaque session en fonction du device, de la localisation, et du comportement transactionnel peuvent détecter les sessions frauduleuses qui font suite à une collecte d'identifiants par overlay, même si l'institution n'a pas connaissance de l'existence de RedWing ou de ses overlays spécifiques.

Implications réglementaires pour les banques ciblées

Pour les institutions financières dont les applications sont imitées dans les overlays de RedWing, la question réglementaire n'est pas seulement "comment protéger les clients" mais aussi "quelles obligations de notification et de rapport s'appliquent". Dans les pays où les banques sont soumises à des obligations de notification des incidents de cybersécurité, la découverte qu'une campagne active de fraude utilise des overlays imitant les applications de la banque peut déclencher des obligations de rapport vers le régulateur bancaire ou le superviseur de sécurité nationale.

En Europe, la directive NIS2 et le règlement DORA (Digital Operational Resilience Act pour le secteur financier, applicable depuis janvier 2025) imposent des obligations de notification des incidents significatifs aux autorités compétentes. Une campagne de fraude à grande échelle qui exploite les applications mobiles d'une banque peut qualifier comme incident significatif selon les critères de DORA si elle affecte un nombre substantiel de clients ou représente une perte financière dépassant les seuils définis par les régulateurs. Les équipes de conformité des institutions financières qui apprennent l'existence de RedWing devraient évaluer si la présence de leurs applications dans la liste des overlays ciblés constitue un incident devant être notifié selon leur cadre réglementaire applicable.

La notification aux clients susceptibles d'avoir été touchés par des applications imitant la banque est une dimension supplémentaire. Les banques qui identifient une campagne de distribution d'applications frauduleuses imitant leurs applications légitimes ont généralement l'obligation, au titre des devoirs de diligence envers leurs clients, de les informer du risque et des signes à surveiller. Cette notification peut prendre la forme d'alertes push dans l'application officielle, d'emails, ou de messages dans les espaces clients en ligne.

Vecteurs de distribution et mesures de blocage

Les faux magasins d'applications qui distribuent RedWing sont hébergés sur des infrastructures web qui peuvent être identifiées et signalées pour blocage. La coopération avec les registraires de noms de domaine, les hébergeurs web, et les FAI pour retirer ou bloquer l'accès aux infrastructures de distribution connues est une réponse active qui réduit la surface de distribution de la campagne. Ce travail est généralement réalisé par les équipes de threat intelligence en coordination avec les services de cybersécurité nationaux ou avec des organisations sectorielles comme le CERT-FR en France.

Les plateformes de Threat Intelligence partagent les indicateurs de compromission associés à RedWing, incluant les domaines des faux magasins d'applications, les hashes des APK malveillantes identifiées, et les adresses de serveurs C2. Les organisations qui utilisent ces plateformes peuvent automatiquement bloquer l'accès aux infrastructures RedWing connues sur leurs réseaux mobiles d'entreprise et sur les appareils gérés. Pour les appareils BYOD, la distribution de ces indicateurs via des listes de blocage de DNS ou via les solutions MTD déployées sur les appareils enregistrés est le mécanisme applicable.

La sensibilisation des utilisateurs reste le vecteur de défense le plus direct contre RedWing, parce que l'attaque repose sur une action volontaire de l'utilisateur (installer une application depuis une source non officielle). Un programme de sensibilisation qui explique concrètement la différence visuelle entre un vrai magasin d'applications et un faux, qui montre à quoi ressemble une fausse fiche d'application, et qui décrit les conséquences d'une installation depuis une source non officielle, est plus efficace qu'une mise en garde générique sur le sideloading. Les simulations où l'équipe de sécurité envoie des liens vers des faux magasins d'applications test (sans malware réel) pour voir combien d'utilisateurs tentent d'installer l'APK sont un outil de mesure de la maturité de sensibilisation de la population.

Le modèle de persistance de RedWing sur l'appareil

Zimperium note que les overlays de RedWing peuvent être mis à jour à distance sans nécessiter la distribution d'une nouvelle APK. Ce mécanisme de mise à jour des overlays via le serveur C2 est une fonctionnalité opérationnelle importante pour les opérateurs du service : quand une banque modifie l'interface de son application légitime, les overlays doivent être mis à jour pour continuer à tromper les utilisateurs. Sans la capacité de mise à jour à distance, chaque changement d'interface cible nécessiterait la distribution d'une nouvelle APK et une nouvelle campagne de sideloading. Avec cette capacité, les appareils déjà compromis continuent d'être exploitables même après que les interfaces cibles ont évolué.

Cette architecture de mise à jour implique que la désinstallation de l'application malveillante est la seule remédiation complète sur un appareil compromis. Les mises à jour d'Android ou de l'application bancaire légitime ne désactivent pas les overlays tant que l'application RedWing elle-même est présente et active sur l'appareil. Les utilisateurs qui ont installé une application depuis un magasin alternatif et qui soupçonnent une compromission doivent désinstaller l'application suspecte, changer tous les mots de passe bancaires depuis un appareil sûr, contacter leur banque pour signaler une potentielle compromission des identifiants, et contacter leur opérateur téléphonique si le renvoi d'appel (*21*) a pu être activé.

La vérification du renvoi d'appel est une étape que beaucoup d'utilisateurs oublient dans la remédiation des infections de fraude mobile. Pour annuler le renvoi d'appel conditionnel activé par le code *21*, l'utilisateur peut composer le code ##21# sur la plupart des appareils Android pour vérifier le statut et annuler tout renvoi actif. Cette action devrait être réalisée depuis l'appareil lui-même, parce que le renvoi est configuré au niveau de l'opérateur pour le numéro de l'appareil, et une fois annulé depuis l'appareil, les appels d'authentification de la banque arrivent de nouveau sur l'appareil de la victime plutôt que sur un numéro contrôlé par l'attaquant.

Pour les équipes de sécurité mobile en entreprise, la détection d'un renvoi d'appel actif sur un appareil d'entreprise peut être réalisée via des commandes MDM qui requêtent l'état de renvoi d'appel de l'appareil. Un renvoi d'appel actif sur un appareil qui n'avait pas de renvoi configuré dans la politique MDM est un indicateur de compromission potentielle qui mérite une investigation immédiate.

Comment Defendis peut vous aider

Des ransomwares qui désactivent vos EDR avant de chiffrer, des agents IA manipulés pour exfiltrer vos secrets, des malwares bancaires mobiles en location sur Telegram, des failles XSS dans les messageries d'entreprise : ces menaces n'ont pas de point commun technique, mais elles partagent une caractéristique opérationnelle. Toutes exploitent un angle mort, que ce soit un driver signé non surveillé, une image PNG ignorée par les relecteurs humains, une permission Android mal accordée, ou une mise à jour Zimbra différée. Defendis surveille l'exposition externe de votre organisation, les fuites de credentials liées à votre domaine, et les signaux précurseurs d'activité malveillante dans votre secteur. Quand un groupe de menace commence à cibler des organisations comme la vôtre, vous êtes alerté avant l'impact. Découvrez comment la surveillance continue change les délais de réponse, ou demandez une présentation personnalisée pour votre organisation.

About the author
Sara is a marketing student and tech writing enthusiast with an interest in digital culture, startups, and emerging technologies.

Related Articles

Discover simplified
Cyber Risk Management
Learn how to prevent cyberattacks proactively with a free trial of Defendis.