Android-троян RedWing маскируется под сервис тревог и крадёт банковские данные
Эксперты F6, специализирующиеся на киберугрозах, выявили новый Android-троян под названием RedWing, который распространяется под видом мобильного приложения RadarTrevog. Злоумышленники эксплуатируют актуальную для российских пользователей тему — оповещения об угрозах воздушных налетов и дроновых атаках.
Вредоносная операция нацелена именно на российскую аудиторию. Для распространения создаются фальшивые веб-сайты, маскирующиеся под легитимные сервисы оповещения. Первые домены были зарегистрированы в июле и августе 2026 года; в их названиях сочетались слова radar и trevog. Расчет строился на отсутствии официальных сервисов в этой сфере.
Что такое RedWing и как он распространяется
Троян RedWing классифицируется как шпионское ПО. Он позволяет злоумышленникам выполнять целый ряд вредоносных действий: слежку за пользователями, кражу средств с банковских счетов и перехват аккаунтов в службах обмена сообщениями. Вредоносное ПО распространяется через Telegram по модели Malware-as-a-Service (MaaS) с начала 2026 года. По данным F6, его разработчики — русскоязычные злоумышленники, нацеленные в первую очередь на клиентов российских финансовых учреждений.
Какие разрешения запрашивает RadarTrevog
Для своей работы приложение RadarTrevog требует предоставить обширные разрешения, которые якобы необходимы для своевременных оповещений. Среди них:
- доступ к геолокации;
- доступ к уведомлениям;
- доступ к SMS-сообщениям;
- доступ к службам доступности Android.
Эти разрешения позволяют злоумышленникам удаленно управлять устройством. Несмотря на вводящий в заблуждение внешний вид, предоставление таких прав дает трояну возможность перехватывать SMS с банковскими кодами верификации и отображать поддельные окна для захвата конфиденциальных данных.
Основные риски для пользователей
После установки вредоносного приложения пользователи сталкиваются с несколькими серьезными угрозами:
- Кража денег. Киберпреступники получают доступ к установленным банковским приложениям и перехватывают связанные с ними коммуникации.
- Захват учетных записей. Перехват SMS и уведомлений позволяет получить доступ к конфиденциальным аккаунтам на различных платформах.
- Сбор личной информации. Вредоносное ПО собирает данные о пользователе и устройстве, что дает злоумышленникам возможность составлять подробные цифровые профили для дальнейшей эксплуатации.
Повышенная тревожность, связанная с угрозами воздушных налетов, предоставляет психологическую уязвимость для злоумышленников, которые заманивают пользователей на загрузку вредоносного приложения без должной проверки его легитимности или запросов разрешений.
Текущая ситуация и перспективы угрозы
F6 уже предпринял шаги по блокировке доменов, использовавшихся для распространения трояна RedWing. Однако угроза остается значительной: злоумышленники могут создавать новые сайты и продолжать использовать аналогичные обманные тактики, применяя в своих схемах такие термины, как radar и siren.
Методология перенаправления пользователей на вредоносные ресурсы до конца не ясна. Вероятно, используются ссылки, отправленные через скомпрометированные аккаунты, что повышает вероятность попадания ничего не подозревающих пользователей в расставленные ловушки.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



