Вредоносное ПО RedWing Stealer нацелено на клиентов 12 узбекских банков
Подробнее
UzDaily
uzdaily.uz

Вредоносное ПО RedWing Stealer нацелено на клиентов 12 узбекских банков

Клиенты двенадцати узбекских банков стали объектами атаки новой версии вредоносного ПО RedWing Stealer для Android. Эта программа позволяет злоумышленникам перехватывать SMS-сообщения, читать уведомления и получать другую конфиденциальную информацию с зараженных устройств.

Компания F6 обнаружила более 800 образцов этого вредоносного ПО, которые распространялись в период с мая по сентябрь 2026 года. RedWing Stealer представляет собой обновленную версию семейства вредоносных программ RedWing. В отличие от предыдущей версии банковского трояна, которая в основном фокусировалась на удаленном управлении скомпрометированными устройствами, новая модификация предназначена преимущественно для сбора данных.

По данным специалистов из отдела анализа угроз F6, вредоносное ПО распространялось под видом различных приложений для Android. Среди них были сервисы для просмотра контента 18+, приложения VPN, а также модификации и читы для популярных мобильных игр.

В частности, RedWing Stealer маскировался под приложения, связанные с играми Minecraft, Roblox, Standoff 2, Brawl Stars, Oxide, Exile, Skyrim и PUBG. Под видом фейковых VPN-приложений распространялись программы Gosu VPN, KingVPN, KrakenVPN, HideMeVPN и FullVPN. Кроме того, вредоносное ПО выдавалось за файлы GooglePhoto.apk и YandexPhoto.apk.

Подобные приложения могут имитировать заявленные функции, одновременно выполняя вредоносные операции в фоновом режиме.

Исследования F6 показали, что RedWing Stealer нацелен на пользователей в ряде стран. Список жертв включает клиентов шестнадцати российских, двенадцати узбекских и семи казахстанских банков. Также вредоносное ПО атакует клиентов девяти российских маркетплейсов и восьми микрофинансовых организаций.

После установки RedWing Stealer сканирует устройство в поисках SMS-сообщений от определенных отправителей и передает эту информацию операторам вредоносного ПО. Это создает потенциальную угрозу для пользователей банковских услуг, где SMS используются для подтверждения транзакций или получения одноразовых кодов.

Помимо SMS, вредоносное ПО способно считывать push-уведомления, а также собирать сведения об устройстве, его местоположении и состоянии, подключенных SIM-картах, истории звонков, контактах и установленных приложениях. RedWing Stealer также может самостоятельно отправлять SMS-сообщения и USSD-запросы, открывать веб-ссылки и скрывать свою иконку на устройстве.

Для функционирования вредоносное приложение требует от пользователя предоставления ему ряда разрешений. Первоначально программа запрашивает полный доступ к SMS-сообщениям, что дает ей возможность читать и отправлять сообщения, включая команды USSD. Затем приложение запрашивает разрешение на работу в фоновом режиме и автоматический запуск, чтобы продолжать действовать после выхода пользователя из приложения или перезагрузки устройства.

Получив необходимые разрешения, программа просит пользователя ввести PIN-код. Согласно исследованию F6, введенные данные немедленно отправляются на сервер злоумышленников. После этого приложение переходит в фоновый режим и продолжает передавать информацию с устройства без ведома пользователя.

Популярное