F6: Троян RedWing распространяют под видом приложения для оповещений о ракетной опасности

Компания F6 обнаружила атаку на пользователей Android в России. Злоумышленники распространяют троян RedWing под видом приложения RadarTrevog, которое маскируют под сервис оповещения об атаках беспилотников и ракетной опасности. Об этом блогу Игнатий Цукергохер сообщили в пресс-службе F6.

Для распространения вредоносного APK-файла созданы сайты в зоне .ru с названиями, содержащими сочетания radar и trevog или trevoga. Первый обнаруженный ресурс зарегистрировали 20 июля 2026 года, второй — 3 августа.

Изображение

На сайтах обещают предупреждения об угрозах даже при слабой связи, звуковые сигналы в беззвучном режиме и отслеживание нескольких адресов. Для повышения доверия используются ссылки на региональные системы оповещения, МЧС и оперативные штабы. Также сайт заполнен поддельными отзывами.

Изображение

RedWing распространяется через Telegram по модели вредоносного ПО как услуги (MaaS, Malware-as-a-service) как минимум с начала 2026 года. Вредоносное приложение запрашивает доступ к геолокации, уведомлениям, работе в фоновом режиме, СМС и службе специальных возможностей Android. Эти разрешения позволяют читать банковские коды и уведомления, отображать поддельные окна поверх настоящих приложений и управлять устройством.

С помощью RedWing злоумышленники могут:

  • Получать доступ к банковским сервисам, подтверждать операции, привязывать карты и менять устройство для входа.
  • Перехватывать коды из SMS и уведомлений, угонять аккаунты в мессенджерах, почте, на маркетплейсах, у мобильных операторов, в государственных сервисах и на криптобиржах.
  • Похищать контакты, журналы вызовов, файлы и данные банковских и криптовалютных сервисов.
  • Удаленно управлять смартфоном, скрываться от обнаружения и использовать зараженное устройство для DDoS-атак.

Кроме того, троян собирает сведения о модели смартфона, номере и операторе связи, установленных приложениях, контактах, IP-адресе, примерной геолокации и активности пользователя. Эти данные могут использоваться для мошеннических атак и других преступных схем.

По инициативе CERT F6 домен radar-trevog[.]ru заблокирован. Домен radar-trevoga[.]ru также недоступен, однако злоумышленники могут создать новые сайты для распространения трояна.

Пользователям рекомендуется устанавливать приложения только из официальных магазинов и не скачивать APK-файлы из мессенджеров, рекламных сообщений и неизвестных источников. Следует отключить установку приложений из неизвестных источников и не предоставлять программам доступ к SMS и специальным возможностям без необходимости.

Если подозрительный APK уже установлен, его нужно удалить, проверить выданные разрешения и просканировать устройство антивирусом. При наличии доступа к SMS, уведомлениям или специальным возможностям необходимо сменить пароли важных аккаунтов и проверить банковские операции.

При обнаружении подозрительного сайта ссылку можно передать на платформу «Антифишинг» F6.

Служба новостей/ автор статьи

Принимаем релизы и новости по адресу info@dyvannyi-it.ru