Опасная бритва: стилер RedWing заточен под атаки на клиентов банков России, Узбекистана и Казахстана
Компания F6, российский разработчик технологий для борьбы с киберугрозами, представила исследование новой версии семейства ВПО RedWing – RedWing Stealer, предназначенной для сбора информации с зараженных устройств. Эксперты F6 обнаружили более 800 образцов ВПО, которые распространялись в мае-сентябре 2026 г. под видом различных Android-приложений, включая радары беспилотной опасности, онлайн-карты АЗС, сервисы просмотра видео 18+, V*N, а также читы и моды популярных мобильных игр. Вредоносное приложение нацелено против клиентов 16 российских, 12 узбекистанских и семь казахстанских банков, а также девять маркетплейсов и восемь микрофинансовых организаций. Об этом CNews сообщили представители F6.
Ловушки для взрослых
Аналитики департамента киберразведки (Threat Intelligence) компании F6 опубликовали вторую часть исследования нового Android-трояна RedWing, в которой разобрали еще одну версию ВПО – RedWing Stealer. В отличие от предыдущей версии, банковского трояна, которая нацелена прежде всего на удаленное управление скомпрометированным устройством, задача стилера – сбор информации.
В июле 2026 г. аналитики F6 зафиксировали первую кампанию по распространению RedWing Stealer, направленную на пользователей в России: злоумышленники рекламировали новый троян под видом мобильного приложения для оповещений о воздушных атаках под названием RadarTrevog. Впоследствии эксперты F6 обнаружили более 800 образцов ВПО RedWing Stealer, которые распространялись в мае-сентябре 2026 г.
Среди Android-приложений, под которые злоумышленники маскировали вредоносное приложение – радары беспилотной опасности, карты АЗС для отслеживания наличия бензина в режиме реального времени, программы для просмотра фотографий, сервисы просмотра видео 18+, V*N, различные игровые модификации, включая читы и моды популярных мобильных игр Minecraft, Roblox, Standoff 2, Brawl Stars, Oxide, Exile, Skyrim и Pubg. Такие читы и моды распространяют в том числе через Telegram-каналы игровой тематики.
Вредоносные APK-файлы, которые маскируются под карты АЗС, чаще всего носят название «GdeBenz», «toplivo», «AZS-BENZ» и «GdeBenzin». Обнаруженные образцы ВПО, которые распространялись как средства обхода блокировок, носили такие названия, как, например, «Gosu V*N», «KingV*N», «KrakenV*N», «HideMeV*N», «Certan V*N», «FullV*N» и аналогичные. Троян под видом средств для просмотра фото скрывался под такими названиями, как «Google Photo.apk», «YandexPhoto.apk».
Также среди образцов ВПО обнаружен файл «RadarMotobat.apk» – судя по названию, его могут распространять как радар постов ДПС для мотоциклистов.
Такие приложения могут имитировать работу, но на самом деле это отвлекающий маневр, который призван скрыть фоновое выполнение задач вредоносного приложения.
Что умеет новое ВПО
Изучив RedWing Stealer, специалисты F6 Threat Intelligence пришли к выводу: разработчики ВПО нацелили свое оружие на пользователей сразу из нескольких стран. Это клиенты 16 российских, 12 узбекистанских и семь казахстанских банков, а также девять российских маркетплейсов и восемь микрофинансовых организаций. После установки приложение ищет на устройстве СМС от этих отправителей и передает их оператору.
Кроме кражи данных СМС, RedWing Stealer позволяет злоумышленникам читать push-уведомления, получать информацию об устройстве, его местоположении и состоянии, подключенных SIM-картах и истории звонков, списке контактов и установленных приложениях.
Помимо этого, вредоносное приложение умеет самостоятельно отправлять СМС и USSD-запросы, открывать интернет-ссылки, скрывать иконки приложения.
Что видит пользователь
После установки на устройство приложение запрашивает полный доступ на обработку СМС. Это требуется, чтобы перехватывать входящие сообщения, читать историю сообщений и отправлять свои сообщения, включая USSD-команды.
Затем приложение запрашивает разрешение на работу в фоновом режиме – без него система может завершить работу программы, когда пользователь ее не использует.
Далее ВПО просит выдать разрешение автозапуска, которое позволит приложению самостоятельно возобновлять работу своих сервисов.
После того как пользователь выдал все разрешения, программа предлагает ему ввести PIN-код. После ввода эти данные сразу же передаются на сервер злоумышленников.
Получив от пользователя все запрашиваемые разрешения, приложение переходит в фоновый режим и незаметно передает данные с телефона пользователя операторам ВПО.
«Пример RedWing показывает, как рост предложений вредоносного ПО на теневом рынке приводит к росту масштаба киберпреступных атак. Несколько сотен образцов RedWing Stealer, которые обнаружили наши специалисты – тому подтверждение. Разработчики предоставляют заказчикам возможность адаптировать ВПО под самые разные преступные схемы, как конструктор», – сказала Елена Шамшина, руководитель департамента Threat Intelligence компании F6.
Рекомендации специалистов F6 для пользователей
Устанавливайте приложения только из доверенных источников. Не скачивайте APK-файлы по ссылкам из мессенджеров, форумов, рекламных сообщений и непроверенных сайтов. Безопаснее использовать официальные магазины приложений для Android-устройств, например, RuStore. Если приложение не из официального источника, лучше его не скачивать.
Не устанавливайте приложения по рекомендациям незнакомцев, по ссылкам из СМС, сообщений в мессенджерах, писем и подозрительных сайтов.
Отключите установку приложений из неизвестных источников. В настройках Android рекомендуем запретить установку APK для браузеров и файловых менеджеров. Это снижает риск случайной установки вредоносного приложения.
Ограничьте доступ приложений на вашем мобильном устройстве к данным и выдаваемые им права. Не предоставляйте приложениям чувствительных разрешений. Особенно если не понимаете, с какой целью приложение его запрашивает. Например, если информационное приложение просит дать ему разрешения для чтения контактов и отправки СМС – это сигнал тревоги.
Не предоставляйте приложениям доступ к службе Accesibility («Специальные возможности»). Одно такое разрешение способно дать вредоносному приложению возможность предоставить самому себе любые другие разрешения.
Проверяйте подозрительные файлы перед установкой. Используйте специальные онлайн-сервисы, которые позволяют проверить файлы, ссылки URL-адреса, домены на наличие вредоносного кода. Если в результатах проверки встречаются пометки вроде trojan, dropper, banker, spyware или названия известных вредоносных семейств, устанавливать такой файл нельзя.
Не вводите коды подтверждений и PIN-коды, пароли и другую секретную информацию в окна, который возникают на экране устройства внезапно. Вредоносные приложения могут показывать поддельные формы поверх настоящих банковских или государственных сервисов. Если приложение внезапно просит ввести пароль, данные банковской карты или код из СМС, лучше закрыть его и проверить устройство на наличие вредоносных приложений.
Если подозрительный APK уже установлен — действуйте быстро. Необходимо удалить приложение, проверить выданные ему разрешения и просканировать устройство антивирусом. Если приложению был предоставлен доступ к СМС, уведомлениям или специальным возможностям, стоит с помощью другого устройства сменить пароли от важных аккаунтов, проверить банковские операции и при необходимости обратиться в банк.
Если вы понимаете, что ваша банковская карта скомпрометирована, сразу же заблокируйте ее, позвонив на горячую линию банка, или с использованием банковского приложения.
Рекомендации специалистов F6 для подразделений информационной безопасности
Учитывать данные геолокации пользователей.
При использовании СМС для отправки OTP-кода реализовать механизмы проверки приложения, принимающего СМС на устройстве пользователя.
Реализовать дополнительные меры защиты на устройстве пользователя по выявлению сторонних вредоносных приложений.
Реализовать меры по выявлению приложений, имеющих доступ к службам Accessibility.
Защититься от подобных операций банкам помогают антифрод-решения с анализом сессионных и поведенческих данных, а также технологии выявления подозрительной активности, способные анализировать как отправителя, так и получателя платежа.



