Android-троян RedWing маскируется под сервис тревог и крадёт банковские данные

Эксперты F6, специализирующиеся на киберугрозах, выявили новый Android-троян под названием RedWing, который распространяется под видом мобильного приложения RadarTrevog. Злоумышленники эксплуатируют актуальную для российских пользователей тему — оповещения об угрозах воздушных налетов и дроновых атаках.

Вредоносная операция нацелена именно на российскую аудиторию. Для распространения создаются фальшивые веб-сайты, маскирующиеся под легитимные сервисы оповещения. Первые домены были зарегистрированы в июле и августе 2026 года; в их названиях сочетались слова radar и trevog. Расчет строился на отсутствии официальных сервисов в этой сфере.

Что такое RedWing и как он распространяется

Троян RedWing классифицируется как шпионское ПО. Он позволяет злоумышленникам выполнять целый ряд вредоносных действий: слежку за пользователями, кражу средств с банковских счетов и перехват аккаунтов в службах обмена сообщениями. Вредоносное ПО распространяется через Telegram по модели Malware-as-a-Service (MaaS) с начала 2026 года. По данным F6, его разработчики — русскоязычные злоумышленники, нацеленные в первую очередь на клиентов российских финансовых учреждений.

Какие разрешения запрашивает RadarTrevog

Для своей работы приложение RadarTrevog требует предоставить обширные разрешения, которые якобы необходимы для своевременных оповещений. Среди них:

  • доступ к геолокации;
  • доступ к уведомлениям;
  • доступ к SMS-сообщениям;
  • доступ к службам доступности Android.

Эти разрешения позволяют злоумышленникам удаленно управлять устройством. Несмотря на вводящий в заблуждение внешний вид, предоставление таких прав дает трояну возможность перехватывать SMS с банковскими кодами верификации и отображать поддельные окна для захвата конфиденциальных данных.

Основные риски для пользователей

После установки вредоносного приложения пользователи сталкиваются с несколькими серьезными угрозами:

  • Кража денег. Киберпреступники получают доступ к установленным банковским приложениям и перехватывают связанные с ними коммуникации.
  • Захват учетных записей. Перехват SMS и уведомлений позволяет получить доступ к конфиденциальным аккаунтам на различных платформах.
  • Сбор личной информации. Вредоносное ПО собирает данные о пользователе и устройстве, что дает злоумышленникам возможность составлять подробные цифровые профили для дальнейшей эксплуатации.

Повышенная тревожность, связанная с угрозами воздушных налетов, предоставляет психологическую уязвимость для злоумышленников, которые заманивают пользователей на загрузку вредоносного приложения без должной проверки его легитимности или запросов разрешений.

Текущая ситуация и перспективы угрозы

F6 уже предпринял шаги по блокировке доменов, использовавшихся для распространения трояна RedWing. Однако угроза остается значительной: злоумышленники могут создавать новые сайты и продолжать использовать аналогичные обманные тактики, применяя в своих схемах такие термины, как radar и siren.

Методология перенаправления пользователей на вредоносные ресурсы до конца не ясна. Вероятно, используются ссылки, отправленные через скомпрометированные аккаунты, что повышает вероятность попадания ничего не подозревающих пользователей в расставленные ловушки.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: