RedWing нашли на 10 тысячах Android-устройств в России
24.09.2026 в 10:16Специалисты компании F6 зафиксировали распространение трояна RedWing на более чем 10 000 Android-устройствах в России. Вредоносное ПО маскируется под обычные приложения и медиафайлы и уже активно используется злоумышленниками для слежки и хищения средств.
Что умеет троян
По данным F6, RedWing представляет собой многофункциональную угрозу. «Новый троян способен подсматривать за пользователем и подслушивать его, перехватывать PIN-коды, самостоятельно разблокировать смартфон, управлять им и воспроизводить на устройстве различные звуки», – говорится в сообщении. Распространение идет через зараженные файлы, которые часто приходят в мессенджерах от взломанных аккаунтов.
Два основных варианта
Хакеры используют несколько модификаций RedWing. Первая — троян удаленного доступа, RAT. Он дает злоумышленникам полный контроль над устройством и несет наибольшую опасность для банковских клиентов. С его помощью можно незаметно проводить финансовые операции и выводить деньги со счета.
«Поймать» вирус можно при открытии зараженного медиафайла, который часто распространяют через мессенджеры от взломанного аккаунта. Вторая версия — стилер. Ее задача — сбор информации с устройства, в том числе перехват данных через Gmail. Отмечается, что хакеры «подглядывают» через Gmail за компаниями.
Как защититься
В компании рекомендовали усилить меры безопасности на Android:
- запретить установку APK для браузеров и файловых менеджеров;
- не устанавливать приложения по рекомендациям незнакомцев;
- не предоставлять приложениям доступ к службе Accessibility («Специальные возможности»).
«Если вы понимаете, что ваша банковская карта скомпрометирована, сразу же заблокируйте ее, позвонив на горячую линию банка, или с использованием банковского приложения», – рекомендовали эксперты.
Накануне в F6 также сообщили о новой волне мошенничества в мессенджерах. Злоумышленники рассылают от имени госведомств фейковые уведомления о «неисполненных налоговых обязательствах» и перенаправляют пользователей по скрытым ссылкам на фальшивые сайты. После этого с разных аккаунтов приходят массовые сообщения о якобы оформленных кредитах.