⚡️ Стилер RedWing: с этой версией ВПО злоумышленники атакуют клиентов банков России, Узбекистана и Казахстана.
Аналитики Threat Intelligence F6 опубликовали вторую часть исследования нового Android-трояна RedWing, в которой разобрали RedWing Stealer. В отличие от банковского трояна (подробнее о нем мы писали здесь) задача стилера — сбор информации.
🔍 Эксперты F6 обнаружили 800+ образцов ВПО RedWing Stealer. Его маскировали под Android-приложения — радары, карты АЗС, видеоплееры 18+, VPN — и различные игровые модификации: читы и моды Minecraft, Roblox, Standoff 2, Brawl Stars, Skyrim и др.
Под угрозой пользователи нескольких стран — клиенты 16 российских, 12 узбекистанских и 7 казахстанских банков, а также 9 российских маркетплейсов и 8 микрофинансовых организаций. После установки приложение ищет на устройстве СМС от этих отправителей и передает их оператору.
⚙️ Кроме кражи данных СМС, RedWing Stealer позволяет злоумышленникам читать push-уведомления, получать информацию об устройстве, его гео, контактах, звонках, подключенных SIM-картах и приложениях. ВПО также умеет отправлять СМС и USSD-запросы, открывать ссылки.
📱 После установки на устройство приложение запрашивает полный доступ на обработку СМС. Это требуется, чтобы перехватывать входящие, читать историю сообщений и отправлять свои, включая USSD-команды.
📱 Затем приложение запрашивает разрешение на работу в фоновом режиме — без него система может завершить работу программы, когда пользователь ее не использует. Далее ВПО просит разрешить автозапуск, чтобы самостоятельно возобновлять работу своих сервисов.
Индикаторы компрометации и все детали новой версии RedWing — в блоге F6.
Post #4414
1.16K

- 👍 9
- 😱 7
- 🔥 2
- 👏 2
- 😢 2
- ❤ 1