Красная угроза: Android-троян RedWing атакует клиентов российских банков через фейковые приложения и видео


В 2026 году среди вредоносных Android-приложений появился новый претендент на лидерство – RedWing. Это вредоносное ПО начали распространять через Telegram по модели MaaS (Malware-as-a-service, вредоносная программа как услуга) как минимум с начала 2026-го.
Исследователи американской компании Zimperium сообщили об обнаружении нового шпионского приложения летом 2026 года, а уже через несколько дней специалисты компании F6 зафиксировали первую кампанию по распространению RedWing, нацеленную на пользователей в России.
Злоумышленники распространяли новый троян под видом мобильного приложения для оповещений о воздушных атаках под названием RadarTrevog. Впоследствии аналитики F6 установили еще один способ распространения новой угрозы – под видом видеофайлов.
RedWing – семейство вредоносного ПО для Android. Предназначен для полноценного перехвата управления над устройством пользователя, кражи чувствительных данных, использования устройства пользователя в других атаках. Функционал включает удаленное управление устройством, инжектирование (подстановку) фишинговых страниц, использование кейлоггера с широкими возможностями, просмотр экрана, камер и прослушивание микрофонов.
Одна из особенностей нового трояна – крайне широкий функционал самозащиты вредоносного приложения: его практически невозможно удалить с устройства, отозвать выданные ему разрешения или остановить его работу с помощью стандартных средств управления устройством. Проще говоря, антивирус для RedWing – не помеха, и в этом можно заметить сходство нового ВПО с версией образца 2026 года другого Android-трояна, Falcon, которую специалисты департамента противодействия финансовому мошенничеству (Fraud Protection) компании F6 исследовали в марте.
С июля 2026 года, когда была зафиксирована кампания против российских пользователей, по середину сентября количество устройств, предположительно скомпрометированных RedWing, в России оценивается в десятки тысяч.
Специалисты департаментов противодействия мошенничеству (Fraud Protection) и киберразведки (Threat Intelligence) F6 исследовали несколько обнаруженных образцов RedWing, изучили функционал и возможности ВПО. Как выяснили эксперты, злоумышленники распространяют несколько вариантов этого вредоносного приложения, которые, вероятно, предназначены для выполнения разных целей киберпреступников. Первый вариант – троян удаленного доступа (Remote Access Trojan, RAT), нацеленный прежде всего на удаленное управление скомпрометированным устройством. Второй вариант – стилер, основная задача которого – сбор информации с устройства.
Исследование версии RedWing как стилера готовится к публикации и выйдет отдельно. А в первой части блога мы расскажем о результатах исследования ВПО RedWing в исполнении RAT.
Установка вредоносного приложения
Троян удаленного доступа RedWing распространяется в том числе под видом медиафайлов. Например, исследованный специалистами F6 образец носит название «Видео с места аварии» и при запуске демонстрирует экран, имитирующий страницу магазина приложений Google Play.


Также при запуске запрашивается разрешение на установку приложений из сторонних источников. Страница, имитирующая интерфейс Google Play, информирует пользователя о необходимости установки обновления и при нажатии на кнопку «Update» выполняет установку RAT из собственных компонентов, производя их расшифровку и преобразовывая в APK-файл. Пользователь в это время видит на экране сообщение об обновлении.
После установки страница запрашивает включение службы специальных возможностей (Accessibility-прав) для установленного приложения, перебрасывая пользователя в соответствующий раздел настроек. После включения прав Accessibility для RedWing RAT происходит его запуск.
Механика работы RAT
Из-за особенностей работы Android работа приложений в фоновом режиме ограничена и при обычной работе может быть завершена операционной системой автоматически. В связи с этим во вредоносных Android-приложениях используется ряд особых техник для поддержания фоновой работы ВПО на устройствах. Одна из таких техник применяется в RedWing: сразу после запуска RAT-приложения запускается поток с прокруткой постоянного беззвучного аудиотрека, что позволяет приложению продолжать свою работу.

Затем приложение скрывает все свои activity-элементы из списка недавних – таким образом, пользователь, нажав кнопку просмотра недавно открытых приложений, не увидит открытого и запущенного RedWing.
Еще одна примечательная особенность RedWing – наличие возможности устанавливать перезапуск самого себя с помощью встроенного функционала будильника, установленного на 3:15 утра.

Основным же сервисом приложения, в котором реализован вредоносный функционал, является Accessibility-сервис ManagerXYBridge. Перейдем к рассмотрению реализованных в нем функциональных возможностей RedWing.
Работа Keylogger
Одно из отличительных свойств RedWing – наличие встроенного функционала кейлоггера. ВПО умеет хранить одновременно до 5000 элементов информации, каждый из которых содержит:
тип данных
перехваченный текст
приложение, где были перехвачены данные
package name приложения, где были перехвачены данные
данные о времени перехвата
Также, в зависимости от типа собранного лога, могут собираться данные о:
типе поля, куда вводились данные
идентификаторе view-элемента на экране, который был изменен в результате ввода
являются ли введенные данные паролем
Отправка собранных кейлоггером данных на сервер осуществляется при получении команды get_keylogs. Другая команда с сервера – clear_keylogs – выполняет очистку буфера собранных логов, тем самым, освобождая место для сбора новых данных. Отправка логов этого модуля может осуществляться как в режиме «по запросу», так и в режиме реального времени – с отправкой лога на сервер сразу после того, как он был собран. Включение и отключение режима реального времени производится через управляющие команды start_live_keylogs и stop_live_keylogs.

Отправляемый по запросу на сервер набор данных кейлоггера имеет формат JSON. Пример сообщения с собранными данными:
{
«type»: «kelogs»
«data»: [{
«type»: «clipboard» // тип данных лога
«text»: «test» // собранные данные
«app»: «Browser» // имя активного приложения
«package»: «com.example.browser» // package_name активного приложения
«timestamp»: 1788166422 // время сбора данных
}]
«count»: 1 // количество логов
} Модуль кейлоггера в составе RAT может перехватывать следующие данные.
Данные буфера обмена. Извлечение данных происходит при фиксировании операции изменения данных в буфере.

Сведения, которые вводятся в поле ввода PIN-кодов. RedWing может получать от сервера список имен пакетов приложений, для которых необходим перехват PIN-кодов. Если приложение присутствует в этом списке, то ВПО постоянно производит мониторинг наличия активного экрана ввода PIN-кода путем рекурсивного поиска элемента, содержащего в своем идентификаторе слова «pin», «password» или «otp». При обнаружении такого элемента он принимается за поле ввода, из которого производится извлечение введенного значения.
Текстовые значения элементов, на которые было выполнено нажатие пользователем.
Смена активного приложения на экране – на сервер отправляется приложение, которое пользователь открыл последним.
Изменение текста в поле ввода. Приложение отслеживает событие изменения текстового контента на экране устройства, находит измененный элемент на экране устройства, извлекает из него текст и отправляет в качестве данных как сам текст, так и ряд свойств самого элемента – является ли он полем ввода паролей, его view-идентификатор и тип поля ввода.
Нажатие физических кнопок устройства.
Перехват кода, вводимого в фейковом PIN-экране.
Посещаемые веб-ресурсы в ряде известных браузеров. Мониторинг посещаемых веб-ресурсов осуществляется через отслеживание наличия на экране приложения одного из известных браузеров и обработку поля ввода, изменяемого пользователем (под которым разработчиком подразумевается поисковая строка браузера).
Оверлеи и инжекты
RedWing включает в себя функционал представления оверлеев (фальшивых окон, которые накладываются на экран поверх легитимных приложений или сайтов) пользователю в различных ситуациях.
Один из примеров – функционал оверлея с фейковым окном ввода PIN-кода. Этот оверлей демонстрируется пользователю при обнаружении на экране устройства настоящего экрана ввода PIN-кода, например, какого-либо запущенного банковского приложения. Демонстрация фейкового экрана ввода PIN-кода вводит пользователя в заблуждение и заставляет ввести настоящий PIN-код на оверлее. Введенные в фальшивом окне данные отправляются на сервер злоумышленников.

Так, в RAT поддерживается оверлеи:
обновления системы;

загрузки системы;

черного экрана;
ввода фейкового PIN-кода;

аlert-экрана (представляет собой черный фон с сообщением, содержание которого определяет оператор ВПО, и полем ввода. Такой инструмент может применяться для получения от пользователя чувствительных данных под любым нужным злоумышленнику предлогом).
Каждый из этих экранов может быть продемонстрирован пользователю при получении RedWing соответствующей управляющей команды с сервера.

Кроме видимых оверлеев, у злоумышленника есть возможность наложения невидимого оверлея, с помощью которого будут заблокированы все действия пользователя на экране устройства – нажатия, скроллы и т.д.

RAT содержит функционал, позволяющий скачивать с удаленного сервера HTML-файлы, ассоциированные с финансовыми сервисами, и демонстрировать их, ожидая от пользователя ввода чувствительных данных, которые будут переданы злоумышленникам. При каждой смене активного окна на устройстве RedWing проверяет наличие сохраненных веб-инжектированных страниц (веб-страниц, содержимое которых было изменено путем внедрения чужого кода), ассоциированных с открытым приложением. Если такая страница присутствует, она показывается поверх оригинального приложения.

На каждой из webview-страниц инжектов у злоумышленника есть возможность выполнять JS-код и тем самым динамически менять уже загруженные на устройство жертвы инжекты. Это происходит при отправке команды «inject_js» с сервера.

Процесс перехвата пароля
Прежде чем переходить к полноценному удаленному управлению зараженным устройством, одной из трудностей для злоумышленника может оказаться наличие защиты устройства с помощью PIN-кода, пароля или графического ключа. Разработчик RedWing решил эту проблему, организовав их перехват для дальнейшего использования и удаленной разблокировки устройства.
При перехвате события изменения контента на экране устройства Redwing проверяет, является ли активное приложение одним из системных приложений-блокировщиков экрана.
Если активное приложение является таковым, то запускается поиск на экране паттернов, свидетельствующих об открытии экрана разблокировки устройства с помощью графического ключа.


Если на экране действительно отображается окно разблокировки устройства с помощью графического ключа, RedWing демонстрирует оверлей с демонстрацией фейкового экрана ввода графического ключа.

Если пользователь указывает свой ключ на этом экране, происходит его сохранение и отправка.

Аналогично происходит перехват, если на устройстве используется блокировка с помощью пароля.

В случае с использованием пароля RedWing ищет паттерны, свидетельствующие об этом, после чего активирует захват пароля, отправляя соответствующее сообщение на сервер.

Однако, в отличие от перехвата графического рисунка, в случае с паролем RAT не демонстрирует соответствующий оверлей, а перехватывает введенные символы в поле ввода пароля напрямую, обнаруживая поле ввода и сравнивая последний символ введенного пароля с ранее сохраненным.


Схожим методом происходит перехват PIN-кода при его использовании для блокировки устройства – RAT реагирует на событие изменения текста на экране и проверяет, является ли активное на экране приложение одним из системных блокировщиков экрана. Измененный текст (в этом случае PIN-код) на экране перехватывается, сохраняется и отправляется на сервер после каждой очередной введенной цифры.

Автоматическая разблокировка устройства
Ранее был рассмотрен механизм получения пароля, графического ключа или PIN-кода, которым защищено устройство. В дальнейшем полученный результат используется для автоматической разблокировки устройства по команде с сервера. Для этого вместе с командой на устройство передается пароль, который мог быть перехвачен злоумышленниками ранее.



Для разблокировки устройства последовательно выполняются действия:
Пробуждение экрана.
Проведение жеста свайпа снизу вверх – это необходимо для того, чтобы экран заставки сменился экраном ввода пароля.
Рекурсивный поиск поля ввода пароля на экране.

Установка фокуса на найденный элемент и ввод переданного пароля в поле ввода.
Рекурсивный поиск и нажатие на кнопку подтверждения введенного пароля.

Атаки на СМС и телефонию
Атаки для перехвата СМС (коротких текстовых сообщений) или операций с функционалом телефонии на устройстве являются одними из самых распространенных в троянах удаленного доступа для Android. Присутствует этот функционал и в RedWing.
Так, перенаправление телефонных звонков открывает возможность злоумышленникам принимать звонки и, например, получать OTP-коды, передаваемые таким способом.
Перенаправление телефонных звонков осуществляется через отправку USSD-кода «*21*#». Проверка статуса и отмена перенаправления звонков осуществляются также через отправку USSD-запросов «##21#» и «*#21#» соответственно.
Отдельно выделяется функционал нажатия кнопки «Позвонить» на экране устройства при получении соответствующей команды «force_dial».

Инициирование звонков может быть произведено не только через открытый экран приложения телефонии, но и через отправку соответствующего Intent – android.intent.action.CALL при получении команды «call_phone».

В части сбора информации об устройстве злоумышленник может запросить получение данных о SIM-картах устройства командой «get_sim_list». ВПО способно собирать данные о номерах телефонов сим-карт, операторе, идентификаторах сим-карт.

Трансляция изображения
Одна из главных функций RedWing – возможность удаленного управления устройством, в том числе с передачей экрана на сервер разными способами.
Одним из способов является режим «skeleton», в котором на сервер передается не видеопоток или настоящий снимок экрана, а собранный пакет данных, содержащий свойства и координаты каждого из элементов на экране. На основе этого пакета на сервере можно примерно восстановить изображение на устройстве, а соответственно и управлять им.
В рассматриваемом образце сбор данных о каждом элементе осуществляется параллельно с отрисовкой изображения на экране.
Начало передачи данных осуществляется при получении с сервера управляющей команды «start_skeleton». Передача изображения с экрана в режиме «skeleton» осуществляется через совершение сбора информации обо всех элементах на экране раз 1.5 или раз 0.5 секунды в рамках повторяющегося цикла.

Сбор данных об элементах осуществляется в сырой массив данных через отрисовку элементов прямо на устройстве в соответствии с их свойствами.

Остановка передачи изображения в режиме «skeleton» осуществляется также по команде с сервера «stop_skeleton» и производится через остановку передающего потока.
В случае, если злоумышленнику не требуется передача данных в реальном времени в видеоформате, есть возможность получения единоразового снимка экрана в режиме «skeleton» - для этого с сервера необходимо передать команду «get_skeleton».
Кроме skeleton-режима RedWing поддерживает передачу непосредственно видео самого экрана в 2 режимах – с использованием метода сжатия потокового видеопотока с помощью стандарта H.264 и с использованием передачи отдельных кадров в формате JPEG.

Запуск передачи изображения также может быть инициирован с сервера командой «start_stream». Вместе с командой могут быть переданы значения ожидаемого качества трансляции экрана, детализации, кодека и необходимости использования автоматического изменения качества изображения.

Параметры видеотрансляции – качество и автоматическое изменение качества изображения – могут быть изменены в процессе трансляции при получении с сервера команды «update_stream».
Управление камерой
RedWing умеет работать с обработкой фото и видео не только в контексте передачи трансляции экрана устройства, но и для работы с его камерой.
Так, вредоносное приложение умеет обрабатывать команды «take_photo» и «get_photo», которые совершают снимок с камеры устройства и отправляют уже сделанный снимок на сервер соответственно. Команды «take_photo» также может поступать с дополнительным параметром, в соответствии с которым будет выбираться камера, осуществляющая снимок – основная или фронтальная. Такой функционал может быть использован для кражи чувствительных данных, попавших в поле действия камеры, а также совершения снимка пользователя для дальнейшего прохождения верификации в одном из сервисов.

Однако, кроме работы со снимками, RedWing умеет работать и с записью видео, принимая для запуска видеотрансляции с камеры зараженного устройства команду «start_camera_stream» c параметрами качества передаваемого видеопотока, fps и разрешения.

Интересная особенность реализации – способ обхода ограничения Android 12+, в соответствии с которым захват изображения с камеры без активного фонового-сервиса должен иметь визуальное отображение на экране устройства. Вредоносное приложение обходит это ограничение, демонстрируя маленький визуальный элемент в несколько пикселей в углу экрана, тем самым формально выполняя требование для записи видео с камер зараженного устройства.

Остановка сервиса для видеотрансляции выполняется при получении управляющей команды «stop_camera_stream».

Работа с микрофоном
Еще одна функциональная особенность RedWing – работа с микрофоном устройства. ВПО способно производить как запись звука с микрофона, так и транслировать его в режиме реального времени.
Для функции записи звука с микрофона используются команды «start_recording», «stop_recording» и «get_recording», отвечающие за запуск записи (с указанием продолжительности аудиозаписи), остановку записи и отправки уже записанного аудиотрека на сервер.

Запись звука осуществляется в файл на диске зараженного устройства, создаваемый в директории вредоносного приложения.
Отправка записанного аудиотрека на сервер осуществляется в формате JSON с передачей аудиофайла в формате base64.

Работа с записью звука с микрофона в реальном времени осуществляется с помощью управляющих команд «start_mic_stream» и «stop_mic_stream», а для работы перехватчика звука запускается отдельный поток в ОС.

Работа со звуком
Кроме взаимодействия с микрофоном, ВПО может воспроизводить аудиофайлы с удаленного сервера. Такая функция вредоносного приложения расширяет возможности для методов социальной инженерии по воздействию на жертву, позволяя злоумышленникам, например, общаться с пользователем, не созваниваясь напрямую либо привлекая внимание к устройству при необходимости.

Примечательно, что у злоумышленника есть возможность как проиграть аудио с сервера сразу, в момент отправки команды, так и предварительно загрузив его на устройство в отдельный файл в директории вредоносного приложения.
За предварительную загрузку в файл отвечает команда «audio_load», а за проигрывание сразу в момент загрузки с сервера – «audio_play». Среди прочих серверных команд для работы со звуком используются команды приостановки и продолжения воспроизведения аудио, а также команда прерывания аудио.

Чат с пользователем
Другой способ воздействия на пользователя с помощью социальной инженерии – возможность запуска чата внутри приложения. В этом чате злоумышленники отправляют сообщения от имени некой «Технической поддержки».
Функционал чата злоумышленника с жертвой реализуется самим ВПО RedWing и генерируется по команде с сервера. Тем самым злоумышленники получают возможность воздействовать на жертву, не используя сторонние средства, такие как мессенджеры – для пользователя такой чат будет выглядеть как всплывающее окно на экране устройства.

Представившись технической поддержкой, злоумышленники могут использовать такое средство, например, для понуждения пользователя к выдаче дополнительных разрешений или ролей вредоносному приложению, если ранее это сделать не удалось.

Управление прокси в Redwing
Отдельно в RedWing реализован функционал управления устройством, как прокси-сервером. ВПО позволяет злоумышленникам, используя зараженное устройство, обращаться к любому сетевому адресу в Интернете и получать ответ сервера устройству. Используя устройство жертвы в качестве прокси-сервера, злоумышленники могут, не обнаруживая свой IP-адрес и сохраняя анонимность, совершать злонамеренные действия в сети прямо с устройства пользователя – например, осуществляя администрирование собственных серверов, распространяя вредоносное ПО или размещая фишинговые страницы в сети.
Для управления функционалом прокси используется 5 основных управляющих команд с сервера, отвечающих за запуск или остановку потока прокси-сервера, запуск или разрыв нового соединения в рамках прокси-подключения, а также отправка данных на сервер в рамках уже установленного прокси-подключения.

Подключение к новому сетевому ресурсу через встроенный прокси-сервер зараженного устройства инициируется управляющей командой «proxy_connect» и сопровождается передачей IP-адреса хоста, порта и идентификатора сессии.

Переданные в рамках соединения данные отправляются на сервер с помощью метода SaveAndSendCapture.
Метод ProxyData, вызываемый управляющей командой «proxy_data», осуществляет передачу данных в байтовом виде в уже установленное соединение.


DDoS-движок RedWing
Ко всему прочему, RedWing обладает также и собственным DDoS-движком и способен инициировать DDoS-атаку на указанный злоумышленником веб-ресурс. При получении с сервера управляющей команды «ddos_start» для начала атаки зараженное устройство получает адрес и порт хоста, на который будет производиться атака, а также количество потоков и интервал между направляемыми запросами. RedWing может осуществлять DDoS-атаки трех типов: HTTP-flood, Slowloris и POST-flood.
Атака HTTP-flood заключается в непрерывной отправке HTTP GET-запросов на атакуемый ресурс.

Атака Slowloris заключается в долгом удержании соединения в открытом состоянии с помощью постепенной отправки HTTP-заголовков запроса. Всего на один HTTP-запрос генерируется до 100 HTTP-заголовков, каждый из которых отправляется с интервалом от 5 до 15 секунд, что надолго занимает ресурсы атакуемого сервера.

Атака POST-flood схожа с атакой HTTP-flood и заключается в отправке большого числа HTTP POST-запросов со случайным содержимым.

Завершение DDoS-атаки инициируется также при получении управляющей команды «ddos_stop» с сервера. Также, для оператора ВПО доступно получение отчета о проводимой DDoS-атаке, с помощью команды «ddos_status». При ее отправке на сервере злоумышленник сможет увидеть количество активных соединений, количество отправленных запросов и количество ошибок.
Продолжение исследования, подробности, индикаторы компрометации - в блоге на сайте F6.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.