TGViewer
SecAtor SecAtor @true_secator · 41.7K subscribers
Post #8644 5.64K
Исследователи F6 расчехлили новый Android-троян RedWing, тщательно изучив его функционал и возможности.

RedWing - семейство вредоносного ПО для Android, предназначенное для полноценного перехвата управления над устройством пользователя, кражи чувствительных данных, использования устройства пользователя в других атаках.

Первыми об обнаружении нового шпионского ПО сообщили исследователи Zimperium летом 2026 года, а уже через несколько дней F6 зафиксировала первую кампанию по распространению RedWing, нацеленную на пользователей в России.

Злоумышленники распространяли новый троян под видом мобильного приложения для оповещений о воздушных атаках под названием RadarTrevog. Впоследствии аналитики F6 установили ещё один способ распространения новой угрозы - под видом видеофайлов.

В целом, специалисты исследовали сразу несколько образцов RedWing: как они выяснии, злоумышленники распространяют несколько вариантов этого вредоносного приложения.

Первый вариант: RAT, нацеленный на удаленное управление скомпрометированным устройством. Он позволяет незаметно совершать финансовые операции и выводить деньги. Такое зловред часто маскирует под медиафайлы и распространяют через мессенджеры.

Второй вариант - это стилер, основная задача которого - сбор информации с устройства. При этом основной акцент в исследовании F6 сделала на первой версии RedWing.

Изученный образец распространяли как файл с названием «Видео с места аварии». Неопытный пользователь может не обратить внимание, что файл имеет расширение .apk и на самом деле это установочный файл приложения.

При запуске он демонстрирует экран, имитирующий страницу магазина приложений Google Play, предлагая установить обновление. Затем приложение предлагает включить службу спецвозможностей (Accessibility).

Если не распознать RedWing на этапе установки, когда он маскируется под полезное приложение или файл, троян становится невидимкой, который обычному пользователю практически невозможно ни увидеть, ни удалить. Устройство превращается в круглосуточного шпиона.

Одна из особенностей нового трояна – крайне широкий функционал самозащиты: его практически невозможно удалить с устройства, отозвать выданные ему разрешения или остановить его работу с помощью стандартных средств управления устройством.

Злоумышленники учли особенности защиты Android-устройств. Чтобы обойти ограничения, троян использует ряд особых техник.

Сразу после запуска он запускает поток с прокруткой постоянного беззвучного аудиотрека, что позволяет приложению продолжать свою работу. Затем зловред скрывает признаки активности. Также способен перезапускать сам себя с помощью встроенного будильника на 3:15 утра.

По оценкам F6, за два месяца распространения RedWing в России - с середины июля по середину сентября - количество скомпрометированных Android-устройств превысило 10 тысяч.

Технический анализ RAT-версии и IOCs - в отчете F6. Исследование RedWing как стилера готовится к публикации и выйдет позже.
More from @true_secator
  1. Sep 25, 2026Новый ботнет под названием Carbonato нацелен на незащищенные хосты Docker с целью установк…
  2. Sep 25, 2026Исследователи BI.ZONE сообщают об обнаружении LxBase RAT, который впервые задействован в а…
  3. Sep 25, 2026Криптобиржу Bitget обчистили, предположительно, северокорейские хакеры, которым удалось вы…
  4. Sep 25, 2026Недавно обнаруженная уязвимость позволяет злоумышленникам осуществлять RCE-атаки сдо аутен…
  5. Sep 25, 2026Исследователи Лаборатории Касперского «под микроскопом» изучили новый вариант вредоносной…
  6. Sep 24, 2026Финансово мотивированный злоумышленник задействовал автономных агентов на основе ИИ для вз…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →