Компания F6 обнаружила атаку на пользователей Android в России. Злоумышленники распространяют троян RedWing под видом приложения RadarTrevog, которое маскируют под сервис оповещения об атаках беспилотников и ракетной опасности. Об этом блогу Игнатий Цукергохер сообщили в пресс-службе F6.
Для распространения вредоносного APK-файла созданы сайты в зоне .ru с названиями, содержащими сочетания radar и trevog или trevoga. Первый обнаруженный ресурс зарегистрировали 20 июля 2026 года, второй — 3 августа.
На сайтах обещают предупреждения об угрозах даже при слабой связи, звуковые сигналы в беззвучном режиме и отслеживание нескольких адресов. Для повышения доверия используются ссылки на региональные системы оповещения, МЧС и оперативные штабы. Также сайт заполнен поддельными отзывами.
RedWing распространяется через Telegram по модели вредоносного ПО как услуги (MaaS, Malware-as-a-service) как минимум с начала 2026 года. Вредоносное приложение запрашивает доступ к геолокации, уведомлениям, работе в фоновом режиме, СМС и службе специальных возможностей Android. Эти разрешения позволяют читать банковские коды и уведомления, отображать поддельные окна поверх настоящих приложений и управлять устройством.
С помощью RedWing злоумышленники могут:
- Получать доступ к банковским сервисам, подтверждать операции, привязывать карты и менять устройство для входа.
- Перехватывать коды из SMS и уведомлений, угонять аккаунты в мессенджерах, почте, на маркетплейсах, у мобильных операторов, в государственных сервисах и на криптобиржах.
- Похищать контакты, журналы вызовов, файлы и данные банковских и криптовалютных сервисов.
- Удаленно управлять смартфоном, скрываться от обнаружения и использовать зараженное устройство для DDoS-атак.
Кроме того, троян собирает сведения о модели смартфона, номере и операторе связи, установленных приложениях, контактах, IP-адресе, примерной геолокации и активности пользователя. Эти данные могут использоваться для мошеннических атак и других преступных схем.
По инициативе CERT F6 домен radar-trevog[.]ru заблокирован. Домен radar-trevoga[.]ru также недоступен, однако злоумышленники могут создать новые сайты для распространения трояна.
Пользователям рекомендуется устанавливать приложения только из официальных магазинов и не скачивать APK-файлы из мессенджеров, рекламных сообщений и неизвестных источников. Следует отключить установку приложений из неизвестных источников и не предоставлять программам доступ к SMS и специальным возможностям без необходимости.
Если подозрительный APK уже установлен, его нужно удалить, проверить выданные разрешения и просканировать устройство антивирусом. При наличии доступа к SMS, уведомлениям или специальным возможностям необходимо сменить пароли важных аккаунтов и проверить банковские операции.
При обнаружении подозрительного сайта ссылку можно передать на платформу «Антифишинг» F6.