Cайт программиста Ruby, веб-разработчика Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

Двуликий троян RedWing нацелился на Россию, Беларусь и Центральную Азию

RedWing оказался не одним Android-трояном, а целым набором инструментов. После версии для удалённого управления смартфоном специалисты F6 исследовали второй вариант вредоноса, который работает как стилер и собирает информацию с заражённого устройства.

Семейство RedWing появилось в поле зрения исследователей летом 2026 года. В июле специалисты Zimperium описали вредонос как сервис, распространяемый через Telegram по модели Malware-as-a-Service. Позже F6 обнаружила атаки RedWing Stealer на пользователей из России, Беларуси, Казахстана, Узбекистана, Кыргызстана и Таджикистана. Среди целей вредоноса также оказались клиенты банков и микрофинансовых организаций. RedWing маскировали под приложение RadarTrevog для предупреждений о воздушной опасности.

Исследователи обнаружили как минимум две разновидности вредоноса. RAT-версия позволяет преступникам удалённо управлять смартфоном и выполнять действия от имени владельца, тогда как стилер сосредоточен на сборе информации.

Большую роль в атаках играет служба Accessibility. Android создал специальные возможности для помощи людям с ограничениями, однако вредоносные приложения злоупотребляют широкими правами службы. Получив доступ, троян может читать содержимое интерфейса и взаимодействовать с элементами приложений.

RedWing способен собирать СМС, контакты, журнал звонков, файлы, сведения об устройстве и установленных программах. Преступников также интересуют телефонный номер, оператор, сетевые параметры, данные банковских и криптовалютных сервисов, коды подтверждения и информация для захвата аккаунтов.

Украденные сообщения, контакты и сведения об аккаунтах можно использовать для дальнейшего мошенничества и рассылки вредоносных файлов от имени знакомых. Похожим способом распространяется Mamont, который часто маскируют под фотографии или видео.

SecurityLab