Что произошло

Компания F6, специализирующаяся на противодействии киберугрозам, зафиксировала первую волну атак на российских пользователей с использованием банковского Android-трояна RedWing. Само вредоносное семейство впервые обнаружили ещё летом 2026 года зарубежные исследователи из компании Zimperium, однако именно специалисты F6 детально изучили функционал программы и подтвердили её применение против клиентов российских банков. За два месяца — с июля по сентябрь 2026 года — троян скомпрометировал более 10 тысяч Android-устройств.

Как распространяется троян

RedWing работает по модели MaaS (Malware-as-a-Service, «вредоносное ПО как услуга») и продвигается через Telegram, что делает его доступным для широкого круга злоумышленников без технических навыков. Среди основных каналов заражения:

  • Маскировка под приложение оповещений о воздушной тревоге RadarTrevog;
  • Распространение под видом видеозаписей, например «видео с места аварии»;
  • APK-файлы, рассылаемые через мессенджеры и сомнительные сайты.

При установке жертве показывается поддельный экран Google Play с предложением «обновления», после чего приложение запрашивает доступ к «Специальным возможностям» (Accessibility Service) — и именно этот шаг открывает трояну полный контроль над устройством.

Что умеет RedWing после заражения

Получив нужные разрешения, вредонос визуально «исчезает» с экрана, но продолжает работать в фоне, используя беззвучный аудиотрек и скрытый будильник для поддержания активности. Возможности трояна крайне широкие:

  • перехват PIN-кодов, паролей и графических ключей через фишинговые оверлеи;
  • самостоятельная разблокировка устройства и проведение финансовых операций;
  • запись видео и фото с обеих камер, а также звука с микрофона в реальном времени;
  • перехват SMS и переадресация звонков;
  • использование заражённого устройства для DDoS-атак или в качестве прокси-сервера.

Для затруднения удаления троян перенаправляет пользователя на домашний экран при попытке деинсталляции и показывает фальшивое окно системного обновления.

Почему это тревожный тренд

Case RedWing показателен не сам по себе, а как часть более широкой тенденции: банковские трояны с максимальным набором функций (RAT + кейлоггер + перехват уведомлений + удалённое управление) всё чаще распространяются по подписочной модели MaaS. Это резко снижает порог входа для киберпреступников — теперь для атаки не требуется собственная разработка, достаточно арендовать готовый инструмент. Ключевым фактором успеха таких атак остаётся злоупотребление системным сервисом Accessibility, изначально созданным для людей с ограниченными возможностями, — именно через него вредонос получает права, сопоставимые с правами самого пользователя.

Как защититься обычному пользователю

  • устанавливать приложения только из официальных магазинов — RuStore или Google Play;
  • не скачивать APK-файлы из мессенджеров и непроверенных источников;
  • отключить установку приложений из неизвестных источников в настройках;
  • никогда не предоставлять доступ к «Специальным возможностям» непроверенным приложениям;
  • проверять подозрительные файлы через сервисы вроде VirusTotal перед установкой;
  • при подозрении на заражение — немедленно удалить приложение, сменить пароли и проверить банковские операции.

Что рекомендуют банкам

F6 советует финансовым организациям усилить поведенческую аналитику: отслеживать аномалии в сессионных данных, контролировать геолокацию пользователей, выявлять приложения с доступом к Accessibility на устройстве клиента и вводить дополнительную верификацию там, где сейчас используются одноразовые коды по SMS — поскольку именно их перехват остаётся одним из самых быстрых путей к деньгам клиента.

Итог: Обнаружение RedWing в России показывает, что модель «вредонос как услуга» продолжает снижать порог входа для мошенников, а злоупотребление системными разрешениями Android остаётся главной точкой входа для банковских троянов. Пользователям стоит внимательнее относиться к запросам на доступ к «Специальным возможностям», а банкам — усиливать поведенческий анализ и многофакторную проверку операций.

Читайте также:

F6 входит в число вендоров, решения которых распространяет МОНТ — по продуктам компании можно организовать демонстрацию или консультацию.