Компания F6, российский разработчик решений для борьбы с киберугрозами, представила исследование банковского трояна RedWing, который используется для атак на российских пользователей. Вредоносное ПО распространяется с июля 2026 года под предлогом мобильных приложений и медиафайлов. Троян имеет возможность шпионить за пользователем, подслушивать, перехватывать PIN-коды, разблокировать смартфон, управлять им и воспроизводить звуки. По оценкам F6, за два месяца в России было заражено более 10 тысяч Android-устройств.

Как сообщили IT Speaker в компании, RedWing распространяется через Telegram по модели MaaS как минимум с начала 2026 года. Летом о нём сообщили исследователи Zimperium, вскоре F6 зафиксировала первую кампанию против российских пользователей: троян был замаскирован под приложение RadarTrevog для оповещения о воздушных атаках, а затем – под видеофайлы. С середины июля по середину сентября число заражений превысило 10 тысяч.
RedWing – это семейство вредоносного ПО для Android, созданное для перехвата управления устройством, кражи данных и использования смартфона в других атаках. В его функционал входят удаленное управление, подмена фишинговых страниц, кейлоггер, просмотр экрана, доступ к камерам и микрофонам. Специалисты F6 выявили два типа: троян удаленного доступа (RAT), представляющий опасность для клиентов банков, и стилер для сбора информации.
Если не распознать RedWing во время установки, он становится практически незаметным и трудноудаляемым. В исследованном образце троян распространялся как файл «Видео с места аварии» с расширением .apk. При запуске он имитирует Google Play, предлагает нажать на Update и активирует службу «Специальные возможности», после чего запускается и скрывается. Чтобы обойти ограничения Android на фоновую работу, RedWing воспроизводит беззвучный аудиотрек и может перезапускать себя с помощью будильника.
Специалист отдела тестирования на проникновение компании Innostage Мария Сергеева пояснила IT Speaker, что RedWing использует легитимные механизмы Android, такие как foreground service, что позволяет приложению долго работать в фоне. Современные версии ОС ограничивают это: с Android 12 ограничен запуск из фона, а с Android 14 требуется указывать тип сервиса и разрешения. По её словам, постоянная аудиоактивность – это не обход защиты, а тактика поддержания процесса активным. Ключевую роль играет Accessibility: получив доступ, троян может читать интерфейс и действовать от имени пользователя. Эксперт отметила, что после принудительной остановки приложение не запустится до ручного старта, а скрытие через отключение launcher-компонента не удаляет пакет. Android 13 ввел Restricted Settings, а последующие версии усилили проверки, но социальная инженерия остается – если пользователь сам предоставил доступ, приложение получает широкие возможности.
«Именно сочетание легитимных API, социальной инженерии и удаленного управления делает такие трояны эффективными. Операционная система может ограничить отдельные действия, но не может автоматически считать вредоносным любое приложение, использующее Accessibility, микрофон, камеру или другие разрешенные функции, так как такие возможности нужны и легитимным приложениям. Защита должна строиться на сочетании ограничений ОС, поведенческого мониторинга (MTD) и серверного антифрода», – подчеркнула она.
Возможности трояна обширны: он сам выдает себе разрешения, перехватывает PIN-коды и текст на экране через оверлеи, крадет графические ключи для удаленной разблокировки, перехватывает СМС и звонки для получения OTP-кодов, передает фото и видео с камер, записывает звук с микрофона, воспроизводит аудио с сервера, открывает чат от имени «Техподдержки», использует устройство для DDoS или как прокси, удаленно запускает приложения и имитирует нажатия. Он также защищается от удаления – при попытке удалить, перезагрузить или запустить антивирус RedWing возвращает на домашний экран и показывает поддельное обновление системы.
«Каждое новое вредоносное Android-приложение становится всё более опасным и незаметным. Одна из особенностей RedWing – его практически невозможно удалить с устройства, отозвать разрешения или остановить стандартными средствами», – говорит Дмитрий Ермаков, руководитель департамента F6 Fraud Protection компании F6.
Ранее компания F6 уже сообщала о схеме заражения Android-устройств в стране. Под видом приложения RadarTrevog, которое мошенники выдают как сервис оповещения о ракетной опасности и атаках беспилотников, распространяется троян RedWing. Он позволяет красть деньги с банковских счетов, угонять аккаунты и следить за действиями владельца смартфона. Первый фишинговый сайт был создан 20 июля, второй – 3 августа, оба зарегистрированы в зоне .ru.
Разработан новый ГОСТ в области идентификации и аутентификации


