Интересное

Троян RedWing на Android в России: как распространяется и что советуют пользователям на 24 сентября 2026 года

F6 оценила число затронутых трояном RedWing Android-устройств более чем в 10 тысяч

F6 оценила число затронутых трояном RedWing Android-устройств более чем в 10 тысяч
Иллюстрация редакции Новосвят

Российская компания по кибербезопасности F6 24 сентября 2026 года опубликовала исследование трояна RedWing, нацеленного в том числе на клиентов банков. По оценке компании, с середины июля до середины сентября число скомпрометированных Android-устройств в России превысило 10 тысяч. Это оценка исследователей за указанный период, а не число подтверждённых случаев хищения денег.

Как вредоносная программа попадает на телефон

В сообщении F6 названы два вида маскировки: мобильное приложение и файл, выдаваемый за видео. В одной из выявленных кампаний троян представляли как приложение для предупреждений о воздушных атаках. Другой изученный образец распространялся под названием «Видео с места аварии», хотя имел формат установочного файла Android.

Согласно техническому разбору F6, после открытия такого файла появляется экран, похожий на страницу магазина приложений, с предложением установить обновление. Затем программа запрашивает доступ к службе «Специальные возможности». Именно предоставление этого доступа помогает ей получить управление действиями на устройстве. Название файла или знакомый вид экрана сами по себе не подтверждают безопасность установки.

Какие возможности обнаружили исследователи

F6 изучила несколько вариантов RedWing. Один предназначен прежде всего для удалённого управления телефоном, другой — для сбора данных. У исследованного варианта удалённого доступа компания описала перехват вводимого текста, подмену окон поверх приложений, доступ к сообщениям, экрану, камере и микрофону. Эти возможности создают риск доступа к банковским данным и операциям, но публикация не устанавливает, что каждая из них применялась на каждом затронутом устройстве.

Программа также пытается сохранять работу в фоне и мешать удалению. В изученном образце F6 обнаружила воспроизведение беззвучного аудио, скрытие активности из списка недавно открытых приложений и механизм перезапуска. Исследователи отдельно описали попытки блокировать открытие настроек и антивирусных приложений. Поэтому отсутствие заметного значка в списке запущенных программ не исключает заражения.

Что делать пользователю

F6 рекомендует не устанавливать APK-файлы по ссылкам из сообщений и непроверенных сайтов, отключить разрешение на установку приложений из неизвестных источников для браузеров и файловых менеджеров и внимательно проверять запросы доступа к «Специальным возможностям». При появлении неожиданного окна с просьбой ввести пароль, код из СМС или данные карты компания советует не вводить сведения в такую форму.

Если подозрительное приложение уже установлено, специалисты F6 рекомендуют проверить выданные ему разрешения и банковские операции, а пароли важных аккаунтов сменить с другого устройства. При признаках компрометации карты следует связаться с банком и заблокировать её. Как уточняют «Ведомости» со ссылкой на F6, оценка более 10 тысяч относится к устройствам в России; отдельной подтверждённой цифры финансового ущерба в опубликованных материалах нет.

Источник информации f6.ru