Двуликий троян RedWing нацелился на Россию, Беларусь и Центральную Азию
RedWing оказался не одним Android-трояном, а целым набором инструментов. После версии для удалённого управления смартфоном специалисты F6 исследовали второй вариант вредоноса, который работает как стилер и собирает информацию с заражённого устройства.
Семейство RedWing появилось в поле зрения исследователей летом 2026 года. В июле специалисты Zimperium описали вредонос как сервис, распространяемый через Telegram по модели Malware-as-a-Service. Позже F6 обнаружила атаки RedWing Stealer на пользователей из России, Беларуси, Казахстана, Узбекистана, Кыргызстана и Таджикистана. Среди целей вредоноса также оказались клиенты банков и микрофинансовых организаций. RedWing маскировали под приложение RadarTrevog для предупреждений о воздушной опасности.
Исследователи обнаружили как минимум две разновидности вредоноса. RAT-версия позволяет преступникам удалённо управлять смартфоном и выполнять действия от имени владельца, тогда как стилер сосредоточен на сборе информации.
Большую роль в атаках играет служба Accessibility. Android создал специальные возможности для помощи людям с ограничениями, однако вредоносные приложения злоупотребляют широкими правами службы. Получив доступ, троян может читать содержимое интерфейса и взаимодействовать с элементами приложений.
RedWing способен собирать СМС, контакты, журнал звонков, файлы, сведения об устройстве и установленных программах. Преступников также интересуют телефонный номер, оператор, сетевые параметры, данные банковских и криптовалютных сервисов, коды подтверждения и информация для захвата аккаунтов.
Украденные сообщения, контакты и сведения об аккаунтах можно использовать для дальнейшего мошенничества и рассылки вредоносных файлов от имени знакомых. Похожим способом распространяется Mamont, который часто маскируют под фотографии или видео.