Android-зловред RedWing сдается в аренду через Telegram и охотится за банковскими счетами россиян

Android-зловред RedWing сдается в аренду через Telegram и охотится за банковскими счетами россиян

изображение: grok

Специалисты Zimperium раскрыли новую схему банковского мошенничества под названием RedWing, работающую по модели «вредонос как сервис» с ежемесячной подпиской. Злоумышленники арендуют готовый инструмент через Telegram-бота, который собирает индивидуальное приложение под каждого покупателя. Среди 82 целевых организаций основной упор сделан на российские финансовые компании, что делает угрозу актуальной для пользователей в России.

Подразделение zLabs, входящее в Zimperium, полагает, что RedWing является переработанной версией другого банковского зловреда Oblivion, аренда которого стоила 300 долларов в месяц. Новый продукт распространяется по подписке с реферальными скидками, к нему прилагаются подробные инструкции и обучающие видеоролики. Покупателю не нужно уметь программировать. Достаточно указать список целей и получить готовый APK от бота.

По оценкам исследователей, часть сгенерированных приложений и полезных нагрузок обходит классические антивирусные средства защиты. Заражение стартует с фишинговой ссылки, ведущей на поддельную витрину магазина приложений. Конструктор дропперов умеет копировать интерфейсы известных площадок:

  • магазин Google Play с логотипом и стандартной шапкой;
  • корейский Galaxy Store от Samsung;
  • фирменную площадку Huawei AppGallery;
  • полностью кастомные страницы с придуманными рейтингами, отзывами и цифрами скачиваний;
  • поддельную копию российского RuStore, замеченную в одном из образцов.

Стоит обратить внимание на то, что RedWing вообще не требует эксплойтов операционной системы. Всю работу за атакующих делает сам пользователь, вручную предоставляя опасные разрешения.

Жертву поэтапно ведут через настройки Android. Сначала предлагают снять ограничения по расходу батареи для приложения, затем назначить его обработчиком SMS по умолчанию, потом включить показ уведомлений. Финальный шаг — активация службы специальных возможностей, через которую зловред получает возможность читать содержимое экрана и управлять телефоном за пользователя. На заднем плане при этом крутится безобидная веб-страница для отвлечения внимания.

Получив полный контроль, RedWing действует широко. Возможности инструмента разделены на несколько категорий:

  • накладные экраны поверх банковских и криптовалютных приложений для кражи паролей;
  • чтение SMS с одноразовыми кодами и перехват PIN-кодов прямо с экрана через службу спецвозможностей;
  • тихое включение переадресации входящих вызовов через USSD-команду 21, что глушит проверочные звонки от банков;
  • трансляция экрана в реальном времени и работа кейлоггера для операторов зловреда;
  • активация камеры, микрофона, доступ к контактам, звонкам и геолокации.

Заражённые смартфоны также объединяются в ботнет для проведения DDoS-атак на выбранные заказчиком ресурсы. Список банковских и криптовалютных приложений, за которыми зловред следит через спецвозможности, зашивается в код на этапе сборки. Отсюда вывод — под каждого покупателя генерируется свой уникальный APK. А вот перечень приложений для наложения фишинговых экранов оператор меняет прямо из панели управления в любой момент, без сборки нового билда.

Интересно, что операция явно ориентирована на русскоязычную аудиторию. Использование поддельного RuStore, акцент на российские финансовые организации и стилистика фишинговых страниц указывают на связь с российскоязычными киберпреступниками, хотя атрибуцию Zimperium не подтверждает окончательно.

RedWing вписывается в общий тренд перехода мошенников от кражи учётных данных к проведению операций прямо с устройства жертвы, внутри её активной банковской сессии. В прошлом году был замечен схожий продукт Fantasy Hub, также заточенный под российский рынок. Идентичные приёмы работали в зловредах Albiriox с покрытием более 400 банковских приложений и Klopatra, опустошавшей счета жертв ночью через скрытое дистанционное управление.

Защититься от RedWing реально уже на этапе установки. Рекомендации для рядовых пользователей выглядят так:

  • ставить приложения строго из официальных магазинов, а любые обновления по ссылкам из SMS игнорировать;
  • не разрешать установку из неизвестных источников без острой необходимости;
  • не выдавать приложениям права обработчика SMS, службы спецвозможностей и снятия ограничений батареи, если функционал этого явно не требует;
  • насторожиться, если приложение скрывает свой значок после установки — типичный приём маскировки;
  • на корпоративных устройствах централизованно блокировать установку из сторонних источников через MDM-политики.

Zimperium также опубликовала индикаторы компрометации для команд SOC и специалистов по реагированию. При этом сами исследователи предупредили — отслеживать угрозу по названиям приложений бесполезно, поскольку конструктор постоянно генерирует новые сборки под разными именами. Ориентироваться нужно на поведенческие признаки, а не на строки в манифесте.

Ранее сообщалось, что Google готовит одно из самых заметных усилений защиты Android за последние годы. В Android 17 компания планирует полностью переработать механизм проверки PIN-кодов и паролей экрана блокировки, ограничив число неверных попыток ввода до 20 за весь срок службы устройства. Предполагается, что такая мера практически исключит эффективность атак методом перебора и существенно усложнит получение доступа к смартфону даже в случаях, когда злоумышленник располагает личной информацией о его владельце.

В редакции CISOCLUB отмечают, что появление RedWing показывает, насколько глубоко модель «вредонос как сервис» проникла в сегмент мобильных банковских угроз. Порог входа для мошенников снижен до нуля — заплатил подписку, выбрал банки из списка, получил рабочий APK. Отдельно настораживает прицельная работа по российскому финансовому сектору и мимикрия под RuStore, что говорит о серьёзной подготовке операторов к местной специфике.

Мы ожидаем в ближайшие месяцы рост числа подобных сервисов, ориентированных именно на РФ и СНГ, поскольку связка «социальная инженерия плюс злоупотребление спецвозможностями Android» показывает высокую конверсию. Банкам стоит усиливать поведенческий антифрод на стороне мобильных приложений и внимательнее относиться к сигналам о переадресации звонков и нестандартной активности сессии. Пользователям — жёстко соблюдать правило устанавливать софт только из проверенных источников.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: