RedWing сдаёт Android-троянов в аренду через Telegram для атак на банки
💀 RedWing сдаёт Android-троянов в аренду через Telegram для атак на банки
Новая вредоносная кампания RedWing построена по модели «всё включено»: злоумышленнику не нужно уметь писать код — Telegram-бот собирает кастомное приложение под выбранные цели. По данным Zimperium, это развитие схемы Oblivion, которую в начале года сдавали за $300 в месяц. Разработчики продают подписку, дают скидки за приглашённых покупателей, видео-гайды и полный комплект инструментов для социальной инженерии.
Инфекция начинается с фишинговой ссылки на поддельную страницу магазина приложений — Google Play, Galaxy Store или RuStore — со сфабрикованными рейтингом, отзывами и счётчиком загрузок. Дроппер запрашивает разрешения по одному: отключить экономию заряда, сделать приложение обработчиком SMS по умолчанию и, главное, активировать Accessibility-сервис. Именно этот сервис даёт трояну читать экран, перехватывать одноразовые коды из уведомлений и управлять интерфейсом вместо пользователя.
RedWing умеет показывать фишинговые окна поверх настоящих банковских приложений, логировать нажатия клавиш, передавать экран жертвы, включать камеру и микрофон. Отдельная функция — скрытая USSD-команда *21# для безусловной переадресации входящих на номер атакующего, что ломает телефонную верификацию и антифрод-звонки банка. Среди 82 целей, зашитых в комплект, доминируют российские финансовые организации, но оператор может добавить новые цели наложения через веб-панель без пересборки приложения.
Троян не использует эксплойты — вся атака держится на том, что пользователь сам разрешает установку из неизвестных источников и пошагово одобряет опасные разрешения. На управляемых устройствах это решается централизованно: блокировать боковую загрузку, флаговать запросы Accessibility и смену обработчика SMS, искать приложения, скрывающие иконку после установки.
Поведенческий сигнал здесь сильнее сигнатурного: искать надо не имя трояна, а цепочку из установки вне Play Market, внезапного запроса Accessibility и немедленного скрытия иконки. А ключевой вопрос — почему Android до сих пор разрешает совмещать Accessibility с перехватом ввода и скрытием иконки в одном приложении без обязательного подтверждения через Google Safe Browsing?
Статья на The Hacker News
#RedWing #AndroidMalware #MaaS #Accessibility #банковскийтроян