Свыше 10 000 Android‑гаджетов в России заразились трояном RedWing
Компания F6 сообщила, что с середины июля по середину сентября 2026 года число заражённых Android‑устройств в России превысило 10 000. Троян RedWing распространяется под видом приложения RadarTrevog и даже видеофайлов с места аварии, скрытых под расширением .apk. После запуска вредонос имитирует страницу Google Play с предложением обновления и просит доступ к «Специальным возможностям» Android - после чего становится практически незаметным и трудноудаляемым.
RedWing обладает обширными возможностями: он перехватывает PIN‑коды, пароли, графические ключи, СМС, уведомления, может удалённо разблокировать устройство, запускать приложения, просматривать экран, камеру, слушать микрофон. Троян способен воспроизводить звуки с сервера злоумышленников, открывать чат «Технической поддержки», использовать смартфон как прокси или для DDoS‑атак. При попытке удалить его или запустить антивирус, он показывает фальшивое окно обновления и перенаправляет на главный экран.
Два сценария распространения
- Под видом приложения RadarTrevog - сервис оповещений о воздушных атаках.
- Под видом «видео с места аварии» - файл .apk, который устанавливается как приложение.
Функции и угрозы
- Удалённое управление смартфоном, просмотр экрана, камера, микрофон.
- Перехват кодов, PIN‑кодов, уведомлений, СМС, подмена экранных форм (оверлеи).
- Невидимость, автозапуск, защита от удаления, скрытие в списках приложений.
- Использование устройства для DDoS‑атак, прокси, социальная инженерия через звуки и чат.
Как защититься
- Устанавливать приложения только из официальных магазинов (Google Play, RuStore).
- Не скачивать APK‑файлы из мессенджеров, писем, сайтов и ссылок.
- Отключить установку из неизвестных источников.
- Не предоставлять доступ к «Специальным возможностям» и другим чувствительным разрешениям.
- Не вводить данные в внезапные окна и формы, особенно если они появляются поверх других приложений.
- При подозрении на заражение - удалить приложение, проверить разрешения, сменить пароли, при необходимости обратиться в банк.
Исследователи Zimperium впервые обнаружили RedWing летом 2026 года. Троян распространяется как сервис Malware‑as‑a‑Service через Telegram: злоумышленники через бота формируют APK‑файлы с фейковыми страницами магазинов, отзывами и счётчиками загрузок, после чего жертву убеждают установить приложение вручную.
RedWing предлагает подписки, реферальные скидки и инструкции, что делает его доступным даже для киберпреступников без навыков разработки. Вредонос выполняет поэтапное получение разрешений: сначала на батарейные исключения, затем доступ к СМС, уведомлениям, и наконец - к Accessibility. Это позволяет ему незаметно взять под контроль устройство и похитить данные, включая банковские, а также использовать смартфон в преступных целях.
Количество атакующих устройств превысило 10 000 всего за два месяца благодаря высокой эффективности социальной инженерии, маскировке под актуальные сервисы безопасности и медиафайлы, а также активному распространению через Telegram и сайты, выдаваемые за легитимные.
Современные Android‑угрозы, такие как RedWing, демонстрируют, как быстро и незаметно злоумышленники могут получить полный контроль над устройством, обходя стандартные средства защиты. Ключевые меры безопасности - осторожность при установке, отказ от сторонних источников и критическое восприятие неожиданных запросов разрешений.
