RedWing — семейство вредоносного ПО для Android. Предназначен для полноценного перехвата управления над устройством пользователя, кражи чувствительных данных, использования устройства пользователя в других атаках. Исследователи Zimperium сообщили об обнаружении нового шпионского ПО летом 2026 года, а уже через несколько дней F6 зафиксировала первую кампанию по распространению RedWing, нацеленную на пользователей в России. Злоумышленники распространяли новый троян под видом мобильного приложения для оповещений о воздушных атаках под названием RadarTrevog. Впоследствии аналитики F6 установили ещё один способ распространения новой угрозы — под видом видеофайлов.
Специалисты Fraud Protection и Threat Intelligence F6 исследовали несколько образцов RedWing, изучили функционал и возможности ВПО. Как выяснили эксперты, злоумышленники распространяют несколько вариантов этого вредоносного приложения.
🔻 Первый вариант: троян удаленного доступа (RAT), нацеленный на удаленное управление скомпрометированным устройством. Он позволяет незаметно совершать финансовые операции и выводить деньги. Такое ВПО часто маскируют под медиафайлы и распространяют через мессенджеры.
🔻 Второй вариант: стилер, основная задача которого — сбор информации с устройства.
Специалисты Fraud Protection F6 представили результаты исследования первой версии RedWing — банковского трояна.
▪️ Исследуемый образец распространяли как файл с названием «Видео с места аварии». Неопытный пользователь может не обратить внимание, что файл имеет расширение .apk и на самом деле это установочный файл приложения.
▪️ При запуске он демонстрирует экран, имитирующий страницу магазина приложений Google Play, и предлагает установить обновление. Затем приложение предлагает включить службу «Специальные возможности» (Accessibility).
▪️ Если не распознать RedWing на этапе установки, когда он маскируется под полезное приложение или файл, троян становится невидимкой, который обычному пользователю практически невозможно ни увидеть, ни удалить. Устройство превращается в круглосуточного шпиона.
▪️ Злоумышленники учли особенности защиты Android-устройств. Чтобы обойти ограничения, троян использует ряд особых техник. Сразу после запуска он запускает поток с прокруткой постоянного беззвучного аудиотрека, что позволяет приложению продолжать свою работу. Затем ВПО скрывает признаки активности. Также троян может перезапускать сам себя с помощью встроенного будильника, установленного на 3:15 утра.
▪️ По оценке F6, за два месяца распространения RedWing в России — с середины июля по середину сентября — количество скомпрометированных Android-устройств превысило 10 тысяч.
Индикаторы компрометации и криминальные возможности нового трояна — в новом блоге F6.
