RedWing распространяют через Telegram среди пользователей из России

Семейство ВПО для Android RedWing распространяется через Telegram по модели «ВПО как услуга» как минимум с начала 2026 года. Кампании были нацелены на пользователей из России. По оценке F6, за два месяца распространения скомпрометировали более 10 000 устройств, а общее число заражений позднее оценили в десятки тысяч.

Распространение RedWing и варианты ВПО

В кампаниях использовали поддельные приложения и медиафайлы, в том числе видео с поддельным экраном обновления Google Play. Встроенная полезная нагрузка расшифровывала и устанавливала ВПО для удалённого доступа в виде APK после того, как жертву убеждали разрешить установку приложений из неизвестных источников. Затем программа запрашивала доступ к службе специальных возможностей, чтобы получить дальнейший контроль над устройством и злоупотреблять разрешениями.

Исследователи выявили как минимум два варианта RedWing. Один предназначен для удалённого управления устройством, другой собирает информацию. Вариант для удалённого управления использует службу специальных возможностей под названием ManagerXYBridge. Для поддержания активности он непрерывно воспроизводит тихий звук, скрывает приложение из списка недавних и планирует перезапуск с помощью будильника, установленного на 3:15 утра.

Сбор данных и управление устройством

В программу входит регистратор нажатий клавиш. Он может перехватывать PIN-коды, пароли, одноразовые пароли (OTP), изменения и ввод текста, нажатия физических кнопок, сведения об активных приложениях, поисковые запросы в браузере и учётные данные, которые вводят в целевых приложениях. Операторы могут получать журналы по запросу или включать запись нажатий в реальном времени.

RedWing умеет показывать фишинговые окна поверх интерфейса и внедрять веб-контент для финансовых сервисов. Среди таких экранов есть поддельные формы ввода PIN-кода и HTML-страницы, которыми злоумышленники управляют с помощью JavaScript. ВПО также перехватывает PIN-коды блокировки устройства, пароли и графические ключи разблокировки. Удалённое управление включает имитацию нажатий и жестов, запуск приложений, навигацию в браузере и создание снимков экрана.

Функции наблюдения включают трансляцию экрана, фото- и видеосъёмку камерой, запись звука с микрофона и прямую трансляцию аудио. Кроме того, программа может воспроизводить аудио или сообщения из переписок, предоставленные злоумышленником. RedWing способна автоматически выдавать разрешения, назначать себя приложением для отправки SMS по умолчанию, получать доступ к уведомлениям и отключать Google Play Protect. Для этого она использует автоматизацию интерфейса через службу специальных возможностей. ВПО также перехватывает SMS и собирает сведения о SIM-карте.

Заражённые устройства могут работать как сетевые прокси-серверы и участвовать в DDoS-атаках типов HTTP-flood, POST-flood и Slowloris. Механизмы самозащиты блокируют меню завершения работы, попытки удаления приложения, системные настройки, действия по удалению из Play Store и запуск перечисленных антивирусных приложений. Это затрудняет стандартное удаление ВПО и его анализ.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных