#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RedWing Stealer — это троян для Android, работающий по модели ВПО как услуга, распространяемый через Телеграм посредством приложений, замаскированных под утилиты, игры, VPN и медиаплееры, с целью воздействия на пользователей в России, Узбекистане и Казахстане. Он крадет SMS, финансовые данные, уведомления, контакты, геолокацию, данные о звонках, сведения о SIM-карте и устройстве, а также список установленных приложений. ВПО использует обманные экраны активации, постоянные службы, проверки на анализ и коммуникации с C2 по протоколу WebSocket для сбора данных и выполнения команд.
-----
RedWing Stealer — это троян для кражи информации для Android, распространяемый через Телеграм по модели ВПО как услуга. В период с мая по сентябрь 2026 года было выявлено более 800 образцов; кампании были направлены против пользователей в России, Узбекистане и Казахстане. Злонамеренные приложения маскировались под радары оповещения о дронах, карты АЗС, просмотрщики фотографий и порнографических видео, VPN, читы для игр и модификации для игр, включая Minecraft, Roblox, Standoff 2, Brawl Stars, Oxide, Exile, Skyrim и PUBG.
Вредоносное ПО (ВПО) предназначено для кражи SMS-сообщений, включая контент, связанный с банками, маркетплейсами и микрофинансовыми организациями; раскрытых фрагментов номеров платежных карт; ссылок; push-уведомлений; информации об устройстве и SIM-карте; данных геолокации; истории звонков; контактов; а также списков установленных приложений. Оно также способно отправлять SMS и USSD-запросы, открывать URL-адреса, создавать обратный прокси, скрывать или отображать свою иконку, обеспечивать закрепление (persistence) и использовать механизмы анти-отладки и анти-виртуализации. Целевыми объектами являются клиенты финансовых услуг в трех странах, а также российские маркетплейсы и кредитные организации.
Некоторые кампании использовали загрузчик, который хранил зашифрованную полезную нагрузку в ресурсах приложения и имитировал Google Play. Он отображал поддельные экраны обновления и проверки безопасности, чтобы побудить жертв установить или активировать ВПО. RedWing многократно запрашивает группы разрешений до тех пор, пока они не будут предоставлены, а затем запрашивает доступ к автозапуску, чтобы обойти ограничения фоновых запусков, специфичные для конкретного устройства.
После активации вредоносное ПО запускает службу `BackgroundMonitor`, которая взаимодействует с сервером управления по протоколу WebSocket. Реализация скрыта в нативной библиотеке и управляется с помощью пользовательской виртуальной машины. Закрепление обеспечивается за счет циклических перезапусков службы, постоянного уведомления, сокрытия из списков запущенных приложений и воспроизведения пустого аудиопотока.
Виртуальная машина проверяет наличие инструментов отладки, известных портов отладки, таких как TCP 27042, эмуляторов и сетевого подключения. Затем она отправляет запись инициализации, содержащую данные об устройстве, операторе, местоположении, приложениях, разрешениях, SIM-карте, контактах и SMS. Архивы SMS кодируются в Base64, а контекстный анализ извлекает соответствующие банки, номера карт, маркетплейсы, микрофинансовые сервисы и URL-адреса. Впоследствии ВПО опрашивает C2 примерно каждые семь секунд для получения команд и возвращает результаты выполнения.
Post #33130
15
CTT Report Hub #ParsedReport #CompletenessHigh 07-10-2026 Razor’s Edge: the RedWing stealer is designed to target customers of banks in Russia, Uzbekistan, and Kazakhstan https://www.f6.ru/blog/redwing-stealer-research/ Report completeness: High Threats: Redwing Radartrevog…