RedWing Stealer крадёт данные Android-пользователей в трёх странах

RedWing Stealer, Android-троян для кражи информации, распространялся через Telegram по модели ВПО как услуга. С мая по сентябрь 2026 года выявили более 800 его образцов. Кампании были нацелены на пользователей в России, Узбекистане и Казахстане, в том числе на клиентов финансовых сервисов в этих странах, а также на российские маркетплейсы и кредитные организации. Вредоносные приложения маскировались под радары оповещения о дронах, карты АЗС, просмотрщики фотографий и порнографических видео, VPN, читы и модификации для игр, включая Minecraft, Roblox, Standoff 2, Brawl Stars, Oxide, Exile, Skyrim и PUBG.

Распространение и сбор данных

Некоторые кампании использовали загрузчик, который хранил зашифрованную полезную нагрузку в ресурсах приложения и имитировал Google Play. Загрузчик показывал поддельные экраны обновления и проверки безопасности, побуждая жертв установить или активировать вредоносное ПО.

RedWing Stealer предназначен для кражи SMS-сообщений, в том числе связанных с банками, маркетплейсами и микрофинансовыми организациями, а также частично раскрытых номеров платежных карт, ссылок, push-уведомлений, сведений об устройстве и SIM-карте, данных геолокации, истории звонков, контактов и списков установленных приложений. Вредоносное ПО также умеет отправлять SMS и USSD-запросы, открывать URL-адреса, создавать обратный прокси-сервер, скрывать или отображать свою иконку и закрепляться в системе. В его составе есть механизмы защиты от отладки и виртуализации.

Архивы SMS вредоносное ПО кодирует в Base64. Контекстный анализ выделяет упоминания банков, номеров карт, маркетплейсов, микрофинансовых сервисов и URL-адресов.

Работа вредоносного ПО на устройстве

RedWing Stealer многократно запрашивает группы разрешений, пока их не предоставят, а затем просит доступ к автозапуску для обхода ограничений фоновых запусков, характерных для конкретных устройств. После активации вредоносное ПО запускает службу BackgroundMonitor, которая связывается с сервером управления по протоколу WebSocket. Реализация скрыта в нативной библиотеке и управляется пользовательской виртуальной машиной.

Закрепление обеспечивают циклические перезапуски службы, постоянное уведомление, сокрытие из списков запущенных приложений и воспроизведение пустого аудиопотока. Виртуальная машина проверяет наличие инструментов отладки, известных портов для отладки, включая TCP 27042, эмуляторов и сетевого подключения. Затем она отправляет запись инициализации с данными об устройстве, операторе, местоположении, приложениях, разрешениях, SIM-карте, контактах и SMS.

После этого вредоносное ПО опрашивает сервер управления примерно каждые семь секунд, получает команды и возвращает результаты их выполнения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных