Красная угроза: Android-троян RedWing атакует клиентов российских банков через фейковые приложения и видео

изображение: recraft
Компания F6, российский разработчик технологий для борьбы с киберугрозами, представила исследование банковского трояна RedWing, который применяют в атаках на российских пользователей. Это вредоносное ПО распространяют с июля 2026 года под видом мобильных приложений и медиафайлов. Новый троян способен подсматривать за пользователем и подслушивать его, перехватывать PIN-коды, самостоятельно разблокировать смартфон, управлять им и воспроизводить на устройстве различные звуки. По оценке F6, за два месяца распространения RedWing в России количество скомпрометированных Android-устройств превысило 10 тысяч.
Счёт идёт на десятки тысяч
В 2026 году среди вредоносных Android-приложений появился новый претендент на лидерство — RedWing. Это вредоносное ПО начали распространять через Telegram по модели MaaS (Malware-as-a-service, вредоносная программа как услуга) как минимум с начала года.
Исследователи американской компании Zimperium сообщили об обнаружении нового шпионского ПО летом 2026 года, а уже через несколько дней специалисты компании F6 зафиксировали первую кампанию по распространению RedWing, нацеленную на пользователей в России. Злоумышленники распространяли новый троян под видом мобильного приложения для оповещений о воздушных атаках под названием RadarTrevog. Впоследствии аналитики F6 установили ещё один способ распространения новой угрозы – под видом видеофайлов.
По оценке F6, за два месяца распространения RedWing в России — с середины июля по середину сентября – количество скомпрометированных Android-устройств превысило 10 тысяч.
RedWing — семейство вредоносного ПО для Android. Предназначен для полноценного перехвата управления над устройством пользователя, кражи чувствительных данных, использования устройства пользователя в других атаках. Функционал включает удалённое управление устройством, инжектирование (подстановку) фишинговых страниц, использование кейлоггера с широкими возможностями, просмотр экрана, камер и прослушивание микрофонов.
Двуликий вредонос
Специалисты департаментов противодействия мошенничеству (Fraud Protection) и киберразведки (Threat Intelligence) F6 исследовали несколько обнаруженных образцов RedWing, изучили функционал и возможности ВПО. Как выяснили эксперты, злоумышленники распространяют несколько вариантов этого вредоносного приложения, которые, вероятно, предназначены для выполнения разных целей киберпреступников.
Первый вариант — троян удалённого доступа (RAT), нацеленный на удалённое управление скомпрометированным устройством. Он представляет угрозу прежде всего для клиентов банков, так как позволяет злоумышленникам незаметно для пользователя совершать финансовые операции и выводить деньги со счёта. Такое ВПО часто маскируют под медиафайлы и распространяют через мессенджеры, выполняя рассылку по всем контактам взломанных аккаунтов — как, например, троян Mamont.
Второй вариант RedWing — стилер, основная задача которого — сбор информации с устройства.
Специалисты департамента противодействия финансовому мошенничеству (Digital Risk Protection) компании F6 представили результаты исследования первой версии RedWing — банковского трояна.
Такое лучше не смотреть
Если не распознать RedWing на этапе установки, когда он маскируется под полезное приложение или файл, то затем троян становится невидимкой, который обычному пользователю практически невозможно ни увидеть, ни удалить с телефона. Устройство, заражённое таким вредоносным ПО, по факту превращается в шпиона и предателя, который способен следить за своим владельцем 24 часа в сутки и передавать его конфиденциальную информацию посторонним.
Как RedWing может попасть на смартфон? Образец, который исследовали специалисты F6, распространяют как файл с названием «Видео с места аварии». Неопытный пользователь может не обратить внимание, что файл имеет расширение .apk и на самом деле это установочный файл приложения.
Если открыть такой файл, при запуске он демонстрирует экран, имитирующий страницу магазина приложений Google Play, и предлагает установить обновление, нажав на кнопку «Update». В то время как происходит установка трояна, пользователь видит на экране ложное сообщение об обновлении. Затем приложение предлагает включить службу «Специальные возможности» (Accessibility).
После того, как пользователь даёт RedWing доступ к «Специальным возможностям», происходит запуск трояна — и он словно исчезает: обнаружить его следы на устройстве крайне трудно.
Эта музыка будет вечной
При разработке RedWing злоумышленники учли особенности защиты Android-устройств. При обычных условиях работа приложений в фоновом режиме ограничена и может быть завершена операционной системой автоматически. Чтобы обойти это ограничение, троян использует ряд особых техник.
Сразу после запуска он запускает поток с прокруткой постоянного беззвучного аудиотрека, что позволяет приложению продолжать свою работу. Затем ВПО скрывает все признаки своей активности, так что если пользователь решит просмотреть недавно открытые приложения, то не увидит RedWing в списке. Также троян может перезапускать сам себя с помощью встроенного будильника, установленного на 3:15 утра.
Список криминальных возможностей RedWing необычайно широк. Вот лишь некоторые из них.
1. Выдает себе любые разрешения.
2. Перехватывает PIN-коды и текст на экране. Для этого используются оверлеи — фальшивые окна, которые накладываются на экран поверх легитимных сайтов или приложений, например, банковских. Данные, которые пользователь вводит в фальшивом окне, сразу же отправляются злоумышленникам.
3. Перехватывает графические ключи, пароли и PIN-коды для разблокировки экрана. В дальнейшем киберпреступники используют полученный результат, чтобы удалённо разблокировать смартфон. Для этого приложение выполняет ряд действий, включая имитацию свайпа (движения пальца по сенсорному экрану) снизу вверх.
4. Перехватывает СМС.
5. Перенаправляет телефонные звонки — так злоумышленники могут, например, получать ОТР-коды (временные пароли, которые используются для подтверждения личности пользователя при входе в систему).
6. Передаёт на сервер злоумышленников видео и фото, причём с любой камеры. Такой функционал может быть использован для кражи чувствительных данных, попавших в поле действия камеры, а также совершения снимка пользователя для дальнейшего прохождения верификации в одном из сервисов.
7. Записывает звук с микрофона либо транслирует его на сервер злоумышленников в режиме реального времени.
8. Воспроизводит аудиофайлы с сервера злоумышленников. Такая функция расширяет для преступников возможности социальной инженерии и воздействия на потенциальную жертву — например, общаться с пользователем, не созваниваясь напрямую либо привлекая внимание к устройству. Если вам кажется, что смартфон издаёт неожиданные звуки или разговаривает с вами человеческим голосом – возможно, это признак того, что смартфон заражён.
9. Запускает чат с пользователем внутри приложения от имени «Технической поддержки». Это другой способ воздействия на пользователя с помощью социальной инженерии. Преступники могут в любой момент открыть чат с пользователем, для которого чат будет выглядеть как всплывающее окно на экране устройства.
10. Использовать смартфон пользователя для DDoS-атак или как прокси-сервер.
11. Удалённо запускать на смартфоне нужные приложения, открывать сайты через браузер и имитировать нажатие физических кнопок устройства.
12. Защищается от удаления и обезвреживания. Если пользователь попытается удалить приложение, вызвать меню выключения-перезагрузки, открыть файловый менеджер, запустить антивирус, то RedWing перебрасывает его на домашний экран и показывает фальшивое окно обновления системы.
«Каждое новое вредоносное Android-приложение, которое разрабатывают киберпреступники, становится всё опаснее и незаметнее для пользователя. Одна из особенностей нового трояна RedWing – его практически невозможно удалить с устройства, отозвать выданные ему разрешения или остановить его работу с помощью стандартных средств управления устройством», — говорит Дмитрий Ермаков, руководитель департамента F6 Fraud Protection компании F6.
Подробности исследования, индикаторы компрометации — в блоге на сайте F6.
Как защититься от RedWing
Рекомендации специалистов F6 для пользователей
Устанавливайте приложения только из доверенных источников. Не скачивайте APK-файлы по ссылкам из мессенджеров, форумов, рекламных сообщений и непроверенных сайтов. Безопаснее использовать официальные магазины приложений для Android-устройств, например, RuStore. Если приложение не из официального источника, лучше его не скачивать.
Не устанавливайте приложения по рекомендациям незнакомцев, по ссылкам из СМС, сообщений в мессенджерах, писем и подозрительных сайтов.
Отключите установку приложений из неизвестных источников. В настройках Android рекомендуем запретить установку APK для браузеров и файловых менеджеров. Это снижает риск случайной установки вредоносного приложения.
Ограничьте доступ приложений на вашем мобильном устройстве к данным и выдаваемые им права. Не предоставляйте приложениям чувствительных разрешений. Особенно если не понимаете, с какой целью приложение его запрашивает. Например, если информационное приложение просит дать ему разрешения для чтения контактов и отправки СМС — это сигнал тревоги.
Не предоставляйте приложениям доступ к службе Accesibility («Специальные возможности»). Одно такое разрешение способно дать вредоносному приложению возможность предоставить самому себе любые другие разрешения.
Проверяйте подозрительные файлы перед установкой. Используйте специальные онлайн-сервисы, которые позволяют проверить файлы, ссылки URL-адреса, домены на наличие вредоносного кода. Если в результатах проверки встречаются пометки вроде trojan, dropper, banker, spyware или названия известных вредоносных семейств, устанавливать такой файл нельзя.
Не вводите коды подтверждений и PIN-коды, пароли и другую секретную информацию в окна, который возникают на экране устройства внезапно. Вредоносные приложения могут показывать поддельные формы поверх настоящих банковских или государственных сервисов. Если приложение внезапно просит ввести пароль, данные банковской карты или код из СМС, лучше закрыть его и проверить устройство на наличие вредоносных приложений.
Если подозрительный APK уже установлен — действуйте быстро. Необходимо удалить приложение, проверить выданные ему разрешения и просканировать устройство антивирусом. Если приложению был предоставлен доступ к СМС, уведомлениям или специальным возможностям, стоит с помощью другого устройства сменить пароли от важных аккаунтов, проверить банковские операции и при необходимости обратиться в банк.
Если вы понимаете, что ваша банковская карта скомпрометирована, сразу же заблокируйте её, позвонив на горячую линию банка, или с использованием банковского приложения.
Если вы обнаружили подозрительный сайт, отправьте ссылку или сообщение на платформу «Антифишинг». Специалисты F6 проверят информацию и передадут её регуляторам для блокировки.
Рекомендации специалистов F6 для подразделений информационной безопасности
Учитывать данные геолокации пользователей.
При использовании СМС для отправки OTP-кода реализовать механизмы проверки приложения, принимающего СМС на устройстве пользователя.
Реализовать дополнительные меры защиты на устройстве пользователя по выявлению сторонних вредоносных приложений.
Реализовать меры по выявлению приложений, имеющих доступ к службам Accessibility.
Защититься от подобных операций банкам помогают антифрод-решения с анализом сессионных и поведенческих данных, а также технологии выявления подозрительной активности, способные анализировать как отправителя, так и получателя платежа.
Например, для оценки риска транзакции и проверки получателя денег применяется комплексный подход с помощью линейки продуктов Fraud Protection от F6.



