Исследователи F6 расчехлили новый Android-троян RedWing, тщательно изучив его функционал и возможности.
RedWing - семейство вредоносного ПО для Android, предназначенное для полноценного перехвата управления над устройством пользователя, кражи чувствительных данных, использования устройства пользователя в других атаках.
Первыми об обнаружении нового шпионского ПО сообщили исследователи Zimperium летом 2026 года, а уже через несколько дней F6 зафиксировала первую кампанию по распространению RedWing, нацеленную на пользователей в России.
Злоумышленники распространяли новый троян под видом мобильного приложения для оповещений о воздушных атаках под названием RadarTrevog. Впоследствии аналитики F6 установили ещё один способ распространения новой угрозы - под видом видеофайлов.
В целом, специалисты исследовали сразу несколько образцов RedWing: как они выяснии, злоумышленники распространяют несколько вариантов этого вредоносного приложения.
Первый вариант: RAT, нацеленный на удаленное управление скомпрометированным устройством. Он позволяет незаметно совершать финансовые операции и выводить деньги. Такое зловред часто маскирует под медиафайлы и распространяют через мессенджеры.
Второй вариант - это стилер, основная задача которого - сбор информации с устройства. При этом основной акцент в исследовании F6 сделала на первой версии RedWing.
Изученный образец распространяли как файл с названием «Видео с места аварии». Неопытный пользователь может не обратить внимание, что файл имеет расширение .apk и на самом деле это установочный файл приложения.
При запуске он демонстрирует экран, имитирующий страницу магазина приложений Google Play, предлагая установить обновление. Затем приложение предлагает включить службу спецвозможностей (Accessibility).
Если не распознать RedWing на этапе установки, когда он маскируется под полезное приложение или файл, троян становится невидимкой, который обычному пользователю практически невозможно ни увидеть, ни удалить. Устройство превращается в круглосуточного шпиона.
Одна из особенностей нового трояна – крайне широкий функционал самозащиты: его практически невозможно удалить с устройства, отозвать выданные ему разрешения или остановить его работу с помощью стандартных средств управления устройством.
Злоумышленники учли особенности защиты Android-устройств. Чтобы обойти ограничения, троян использует ряд особых техник.
Сразу после запуска он запускает поток с прокруткой постоянного беззвучного аудиотрека, что позволяет приложению продолжать свою работу. Затем зловред скрывает признаки активности. Также способен перезапускать сам себя с помощью встроенного будильника на 3:15 утра.
По оценкам F6, за два месяца распространения RedWing в России - с середины июля по середину сентября - количество скомпрометированных Android-устройств превысило 10 тысяч.
Технический анализ RAT-версии и IOCs - в отчете F6. Исследование RedWing как стилера готовится к публикации и выйдет позже.
Post #8644
5.64K