#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RedWing — семейство вредоносного ПО для Android, работающее по модели ВПО как услуга, распространяемое через поддельные приложения и медиафайлы, распространяемые в Телеграм, и заразившее десятки тысяч устройств. Его варианты RAT и стиллер используют службы доступности (Accessibility Services) для закрепления, наблюдения, кражи учётных данных и SMS-сообщений, фишинговых оверлеев, удалённого управления и отключения средств защиты. Кроме того, заражённые устройства могут использоваться в качестве прокси-серверов и для запуска DDoS-атак.
-----
RedWing — семейство ВПО для Android, распространяемое через Телеграм по модели ВПО как услуга, по меньшей мере с начала 2026 года. Кампании, нацеленные на пользователей из России, использовали поддельные приложения и медиафайлы, в том числе видео, на которых отображался поддельный экран обновления Google Play. Встроенный полезный груз расшифровывал и устанавливал RAT в виде APK после того, как жертва была убеждена разрешить установку из неизвестных источников. Затем запрашивался доступ к сервису «Специальные возможности» (Accessibility Service), что позволяло осуществлять дальнейший контроль и злоупотреблять разрешениями. По оценке F6, за двухмесячный период распространения было скомпрометировано более 10 000 устройств в России, а общее число заражений впоследствии оценивается в десятки тысяч.
Исследователи выявили как минимум два варианта RedWing: Троянскую программу удаленного доступа, ориентированную на управление устройством, и стиллер, предназначенный для сбора информации. Троянская программа удаленного доступа использует службу «Доступность» под названием ManagerXYBridge и поддерживает выполнение, непрерывно воспроизводя тихий звук, скрывая свою активность из вида недавних приложений и планируя перезапуск с помощью будильника, установленного на 3:15 утра. В состав программы входит регистратор нажатий клавиш, способный перехватывать PIN-коды, пароли, одноразовые пароли (OTP), изменения текста, нажатый текст, нажатия физических кнопок, активные приложения, поисковые запросы в браузере и учетные данные, вводимые в целевых приложениях. Операторы могут получать журналы по запросу или включать регистрацию нажатий клавиш в режиме реального времени.
RedWing может отображать фишинговые оверлеи и веб-инъекты для финансовых сервисов, включая поддельные экраны ввода PIN-кода и страницы HTML, управляемые злоумышленником, с использованием JavaScript. Он перехватывает PIN-коды блокировки устройства, пароли и паттерны разблокировки и позволяет удалённо управлять устройством посредством имитации нажатий, жестов, запуска приложений, навигации в браузере и создания скриншотов. Дополнительные функции наблюдения включают стриминг экрана, фотографирование и видеозапись с камеры, запись звука с микрофона и прямую трансляцию аудио, а также воспроизведение аудио или сообщений в переписках, предоставленных злоумышленником.
ВПО может автоматически предоставлять разрешения, становиться приложением по умолчанию для отправки SMS, получать доступ к уведомлениям и отключать Google Play Protect с использованием автоматизации интерфейса на основе функции «Доступность» (Accessibility). Она перехватывает SMS и собирает информацию о SIM-карте. RedWing также может превращать зараженные устройства в сетевые прокси-серверы и проводить DDoS-атаки типа HTTP-flood, POST-flood и Slowloris. Механизмы самозащиты блокируют меню завершения работы, попытки удаления, системные настройки, действия по удалению из Play Store и запуск перечисленных антивирусных приложений, что затрудняет стандартное удаление и анализ.
Post #32710
27
CTT Report Hub #ParsedReport #CompletenessMedium 24-09-2026 Red Threat: The RedWing Android Trojan Targets Russian Bank Customers Through Fake Apps and Videos https://www.f6.ru/blog/redwing-rat-research/ Report completeness: Medium Threats: Redwing Radartrevog Httpflood_technique…