TGViewer
Борьба с киберпреступностью | F6 Борьба с киберпреступностью | F6 @f6_cybersecurity · 22.3K subscribers
Post #4394 1.43K
⚡️ Исследование нового Android-трояна RedWing: функционал и возможности ВПО.

RedWing — семейство вредоносного ПО для Android. Предназначен для полноценного перехвата управления над устройством пользователя, кражи чувствительных данных, использования устройства пользователя в других атаках. Исследователи Zimperium сообщили об обнаружении нового шпионского ПО летом 2026 года, а уже через несколько дней F6 зафиксировала первую кампанию по распространению RedWing, нацеленную на пользователей в России. Злоумышленники распространяли новый троян под видом мобильного приложения для оповещений о воздушных атаках под названием RadarTrevog. Впоследствии аналитики F6 установили ещё один способ распространения новой угрозы — под видом видеофайлов.


Специалисты Fraud Protection и Threat Intelligence F6 исследовали несколько образцов RedWing, изучили функционал и возможности ВПО. Как выяснили эксперты, злоумышленники распространяют несколько вариантов этого вредоносного приложения.

🔻 Первый вариант: троян удаленного доступа (RAT), нацеленный на удаленное управление скомпрометированным устройством. Он позволяет незаметно совершать финансовые операции и выводить деньги. Такое ВПО часто маскируют под медиафайлы и распространяют через мессенджеры.

🔻 Второй вариант: стилер, основная задача которого — сбор информации с устройства.

Специалисты Fraud Protection F6 представили результаты исследования первой версии RedWing — банковского трояна.

▪️ Исследуемый образец распространяли как файл с названием «Видео с места аварии». Неопытный пользователь может не обратить внимание, что файл имеет расширение .apk и на самом деле это установочный файл приложения.

▪️ При запуске он демонстрирует экран, имитирующий страницу магазина приложений Google Play, и предлагает установить обновление. Затем приложение предлагает включить службу «Специальные возможности» (Accessibility).

▪️ Если не распознать RedWing на этапе установки, когда он маскируется под полезное приложение или файл, троян становится невидимкой, который обычному пользователю практически невозможно ни увидеть, ни удалить. Устройство превращается в круглосуточного шпиона.

▪️ Злоумышленники учли особенности защиты Android-устройств. Чтобы обойти ограничения, троян использует ряд особых техник. Сразу после запуска он запускает поток с прокруткой постоянного беззвучного аудиотрека, что позволяет приложению продолжать свою работу. Затем ВПО скрывает признаки активности. Также троян может перезапускать сам себя с помощью встроенного будильника, установленного на 3:15 утра.

▪️ По оценке F6, за два месяца распространения RedWing в России — с середины июля по середину сентября — количество скомпрометированных Android-устройств превысило 10 тысяч.

Индикаторы компрометации и криминальные возможности нового трояна — в новом блоге F6.
  • ❤ 9
  • ✍ 6
  • 👍 5
  • 🔥 3
  • 😱 3
  • 😁 1
  • 😢 1
More from @f6_cybersecurity
  1. Sep 25, 2026🔊Coming soon
  2. Sep 25, 2026F6 и «Солар» объединили F6 Malware Detonation Platform и Solar webProxy для защиты от неиз…
  3. Sep 24, 2026⚡️ Анатомия мошенничества в онлайн-бизнесе — лето 2026. F6 запускает ежеквартальный «Фрод-…
  4. Sep 23, 2026📍 Как атакуют Казахстан? Собрали топ актуальных схем. F6 проанализировала мошеннические с…
  5. Sep 23, 2026📢 «Может, у тебя квартиру отжать?» F6 обнаружила новую схему атак. ▪️ Всё начинается с «о…
  6. Sep 22, 2026‼️ Андроид-троян PromptSpy — пример того, как меняются инструменты мошенников. В образце,…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →