Компания F6 обнаружила новую схему заражения Android-устройств на территории России. Под маской приложения RadarTrevog, которое мошенники выдают за сервис уведомления о ракетной угрозе и атаках дронов, распространяется троян RedWing. Этот вредоносный софт позволяет похищать средства с банковских счетов, захватывать аккаунты и мониторить действия владельца смартфона. Первый фишинговый сайт был зарегистрирован 20 июля, второй – 3 августа, оба находятся в зоне .ru. Об этом рассказали в пресс-службе IT Speaker.

Мошенники обещают оперативные уведомления даже при низком сигнале, активирование сирены в беззвучном режиме и отслеживание нескольких адресов. Для повышения доверия они используют поддельные отзывы и упоминают «семейный режим», побуждая жертв делиться приложением с близкими. В условиях отсутствия официальных сервисов с аналогичными функциями злоумышленники используют эту потребность.
Троян RedWing, распространяемый через Telegram по модели Malware-as-a-Service, похищает СМС, контакты, данные банковских и криптосервисов, удаленно контролирует устройство и использует его для DDoS-атак. Для получения доступа он под предлогом работы уведомлений запрашивает разрешения на геолокацию, уведомления, СМС и службы Android Accessibility – последнее предоставляет злоумышленникам полный контроль.
Главные риски: кража денег через перехват СМС и данных карт, захват аккаунтов в государственных сервисах и мессенджерах, сбор личной информации для мошеннических действий. Атака нацелена на людей, находящихся в состоянии тревожности. По инициативе экспертов F6 домены radar-trevog.ru и radar-trevoga.ru были заблокированы, но мошенники могут создать новые. Ранее, в июне 2026 года, фиксировались аналогичные схемы с фальшивыми сайтами «Радар РФ» и «Ваша тревога».
Ранее специалисты BI.ZONE Threat Intelligence в ходе мониторинга с июня по июль 2026 года зафиксировали новую активность кластера Core Werewolf, нацеленного на российские организации. В рамках расследования эксперты обнаружили ранее неизвестный троян удаленного доступа CoreRAT, который злоумышленники использовали в своих атаках, начиная с марта того же года.
Цифровой барьер: как сбои в сервисах влияют на лояльность персонала


