Что произошло
Компания F6, специализирующаяся на противодействии киберугрозам, зафиксировала первую волну атак на российских пользователей с использованием банковского Android-трояна RedWing. Само вредоносное семейство впервые обнаружили ещё летом 2026 года зарубежные исследователи из компании Zimperium, однако именно специалисты F6 детально изучили функционал программы и подтвердили её применение против клиентов российских банков. За два месяца — с июля по сентябрь 2026 года — троян скомпрометировал более 10 тысяч Android-устройств.
Как распространяется троян
RedWing работает по модели MaaS (Malware-as-a-Service, «вредоносное ПО как услуга») и продвигается через Telegram, что делает его доступным для широкого круга злоумышленников без технических навыков. Среди основных каналов заражения:
- Маскировка под приложение оповещений о воздушной тревоге RadarTrevog;
- Распространение под видом видеозаписей, например «видео с места аварии»;
- APK-файлы, рассылаемые через мессенджеры и сомнительные сайты.
При установке жертве показывается поддельный экран Google Play с предложением «обновления», после чего приложение запрашивает доступ к «Специальным возможностям» (Accessibility Service) — и именно этот шаг открывает трояну полный контроль над устройством.
Что умеет RedWing после заражения
Получив нужные разрешения, вредонос визуально «исчезает» с экрана, но продолжает работать в фоне, используя беззвучный аудиотрек и скрытый будильник для поддержания активности. Возможности трояна крайне широкие:
- перехват PIN-кодов, паролей и графических ключей через фишинговые оверлеи;
- самостоятельная разблокировка устройства и проведение финансовых операций;
- запись видео и фото с обеих камер, а также звука с микрофона в реальном времени;
- перехват SMS и переадресация звонков;
- использование заражённого устройства для DDoS-атак или в качестве прокси-сервера.
Для затруднения удаления троян перенаправляет пользователя на домашний экран при попытке деинсталляции и показывает фальшивое окно системного обновления.
Почему это тревожный тренд
Case RedWing показателен не сам по себе, а как часть более широкой тенденции: банковские трояны с максимальным набором функций (RAT + кейлоггер + перехват уведомлений + удалённое управление) всё чаще распространяются по подписочной модели MaaS. Это резко снижает порог входа для киберпреступников — теперь для атаки не требуется собственная разработка, достаточно арендовать готовый инструмент. Ключевым фактором успеха таких атак остаётся злоупотребление системным сервисом Accessibility, изначально созданным для людей с ограниченными возможностями, — именно через него вредонос получает права, сопоставимые с правами самого пользователя.
Как защититься обычному пользователю
- устанавливать приложения только из официальных магазинов — RuStore или Google Play;
- не скачивать APK-файлы из мессенджеров и непроверенных источников;
- отключить установку приложений из неизвестных источников в настройках;
- никогда не предоставлять доступ к «Специальным возможностям» непроверенным приложениям;
- проверять подозрительные файлы через сервисы вроде VirusTotal перед установкой;
- при подозрении на заражение — немедленно удалить приложение, сменить пароли и проверить банковские операции.
Что рекомендуют банкам
F6 советует финансовым организациям усилить поведенческую аналитику: отслеживать аномалии в сессионных данных, контролировать геолокацию пользователей, выявлять приложения с доступом к Accessibility на устройстве клиента и вводить дополнительную верификацию там, где сейчас используются одноразовые коды по SMS — поскольку именно их перехват остаётся одним из самых быстрых путей к деньгам клиента.
Итог: Обнаружение RedWing в России показывает, что модель «вредонос как услуга» продолжает снижать порог входа для мошенников, а злоупотребление системными разрешениями Android остаётся главной точкой входа для банковских троянов. Пользователям стоит внимательнее относиться к запросам на доступ к «Специальным возможностям», а банкам — усиливать поведенческий анализ и многофакторную проверку операций.
Читайте также:
- F6 обнаружила новую многоступенчатую схему фишинга FakeHack с имитацией взлома Госуслуг
- F6 добилась блокировки теневого сервиса анонимной регистрации доменов nulltrace
F6 входит в число вендоров, решения которых распространяет МОНТ — по продуктам компании можно организовать демонстрацию или консультацию.