Android-троян RedWing распространяется под видом приложения для оповещений о воздушных атаках

12 августа, 2026, 15:40

Злоумышленники создали поддельные сайты, предлагающие установить приложение RadarTrevog, которое на самом деле является вредоносным ПО RedWing, позволяющим похищать деньги с банковских счетов и угонять аккаунты. Как сообщили SecPost в компании F6, специалисты департамента защиты от цифровых рисков обнаружили новую схему заражения Android-устройств, нацеленную на российских пользователей. Под видом мобильного приложения для оповещений о воздушных атаках RadarTrevog распространяется Android-троян RedWing.

Первый из найденных мошеннических сайтов был создан 20 июля 2026 года, второй — 3 августа. Домены зарегистрированы в зоне .ru и используют сочетания слов «radar» и «trevog» / «trevoga». Сайты выполнены по общему шаблону: пользователям обещают оперативные предупреждения о воздушной опасности, сигнал сирены в беззвучном режиме и возможность отслеживать несколько адресов. В качестве источника данных указаны региональные системы оповещения и территориальные управления МЧС. Для повышения доверия используются фальшивые отзывы.

Вредоносный APK-файл, как установили аналитики департамента киберразведки F6, является Android-трояном RedWing. Это ПО распространяется через Telegram по модели MaaS (Malware-as-a-service) как минимум с начала 2026 года. Впервые о его обнаружении исследователи Zimperium сообщили в июле 2026 года. Троян создан русскоязычными злоумышленниками и предназначен преимущественно для атак на клиентов российских финансовых организаций.

Продолжение ниже

Функционал RedWing позволяет похищать данные с устройства (СМС, контакты, журналы вызовов, файлы, конфиденциальные данные банковских и криптовалютных сервисов), удалённо управлять смартфоном с контролем экрана в реальном времени, скрывать приложение от обнаружения и использовать устройство для участия в DDoS-атаках.

Для получения необходимых разрешений злоумышленники убеждают пользователей предоставить все доступы под предлогом корректной работы оповещений. Помимо геолокации, уведомлений и фонового режима, троян запрашивает доступ к СМС для чтения входящих сообщений, включая коды от банков и госсервисов, доступ к уведомлениям для чтения пуш-кодов, а также разрешение на показ фальшивых окон поверх настоящих приложений для кражи данных банковских и криптовалютных сервисов. Ключевое разрешение — доступ к службам Android Accessibility («Специальные возможности») — позволяет удалённо управлять устройством без ведома пользователя.

Специалисты F6 выделяют три основных риска: кража денег с банковских счетов через перехват СМС и уведомлений с кодами подтверждения; угон аккаунтов в мессенджерах, госсервисах и на криптобиржах; сбор информации о пользователе для формирования «цифрового портрета» и использования в мошеннических схемах.

По инициативе CERT F6 домен radar-trevog(.)ru, использовавшийся для распространения вредоносного ПО, заблокирован. Домен radar-trevoga(.)ru также недоступен. Однако злоумышленники могут создать новые сайты.

Как отмечается в сообщении компании, точный способ перенаправления пользователей на вредоносные ресурсы установить не удалось. При этом опасные сайты можно найти на первых страницах поисковой выдачи. Другой вероятный вариант распространения — через скомпрометированные аккаунты в мессенджерах, соцсетях и по электронной почте.