RedWing Stealer крадёт данные Android-пользователей в трёх странах
RedWing Stealer, Android-троян для кражи информации, распространялся через Telegram по модели ВПО как услуга. С мая по сентябрь 2026 года выявили более 800 его образцов. Кампании были нацелены на пользователей в России, Узбекистане и Казахстане, в том числе на клиентов финансовых сервисов в этих странах, а также на российские маркетплейсы и кредитные организации. Вредоносные приложения маскировались под радары оповещения о дронах, карты АЗС, просмотрщики фотографий и порнографических видео, VPN, читы и модификации для игр, включая Minecraft, Roblox, Standoff 2, Brawl Stars, Oxide, Exile, Skyrim и PUBG.
Распространение и сбор данных
Некоторые кампании использовали загрузчик, который хранил зашифрованную полезную нагрузку в ресурсах приложения и имитировал Google Play. Загрузчик показывал поддельные экраны обновления и проверки безопасности, побуждая жертв установить или активировать вредоносное ПО.
RedWing Stealer предназначен для кражи SMS-сообщений, в том числе связанных с банками, маркетплейсами и микрофинансовыми организациями, а также частично раскрытых номеров платежных карт, ссылок, push-уведомлений, сведений об устройстве и SIM-карте, данных геолокации, истории звонков, контактов и списков установленных приложений. Вредоносное ПО также умеет отправлять SMS и USSD-запросы, открывать URL-адреса, создавать обратный прокси-сервер, скрывать или отображать свою иконку и закрепляться в системе. В его составе есть механизмы защиты от отладки и виртуализации.
Архивы SMS вредоносное ПО кодирует в Base64. Контекстный анализ выделяет упоминания банков, номеров карт, маркетплейсов, микрофинансовых сервисов и URL-адресов.
Работа вредоносного ПО на устройстве
RedWing Stealer многократно запрашивает группы разрешений, пока их не предоставят, а затем просит доступ к автозапуску для обхода ограничений фоновых запусков, характерных для конкретных устройств. После активации вредоносное ПО запускает службу BackgroundMonitor, которая связывается с сервером управления по протоколу WebSocket. Реализация скрыта в нативной библиотеке и управляется пользовательской виртуальной машиной.
Закрепление обеспечивают циклические перезапуски службы, постоянное уведомление, сокрытие из списков запущенных приложений и воспроизведение пустого аудиопотока. Виртуальная машина проверяет наличие инструментов отладки, известных портов для отладки, включая TCP 27042, эмуляторов и сетевого подключения. Затем она отправляет запись инициализации с данными об устройстве, операторе, местоположении, приложениях, разрешениях, SIM-карте, контактах и SMS.
После этого вредоносное ПО опрашивает сервер управления примерно каждые семь секунд, получает команды и возвращает результаты их выполнения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



