Мошенники начали распространять Android-троян под видом приложения для оповещения о воздушных атаках. Вредоносное ПО, получившее название RedWing, маскируется под приложение RadarTrevog.
Злоумышленники создали два сайта в доменной зоне .ru, где предлагают скачать APK-файл. Для привлечения пользователей они обещают такие функции, как громкий сигнал сирены даже в беззвучном режиме, отслеживание нескольких адресов и семейный режим. На сайтах также размещены поддельные отзывы. В качестве источника информации об атаках указаны официальные сообщения МЧС и региональных оперштабов.
Эксперты компании F6 отмечают, что мошенники воспользовались отсутствием официальных мобильных сервисов с подобным функционалом. Целью злоумышленников является не помощь пользователям, а их обман.
Троян RedWing запрашивает у пользователей обширные разрешения, включая доступ к SMS и уведомлениям, что позволяет ему перехватывать коды подтверждения от банков и госсервисов. Особую опасность представляет разрешение на доступ к службе Android Accessibility («Специальные возможности»), которое дает трояну возможность удаленно управлять устройством.
Основные риски для пользователей включают:
- Кражу денег с банковских счетов путем перехвата SMS с кодами подтверждения и данных банковских карт.
- Угон аккаунтов в различных сервисах (государственных, мессенджерах, маркетплейсах, криптобиржах) через перехват кодов подтверждения.
- Сбор информации о пользователе для создания цифрового профиля и последующих мошеннических действий.
Данная атака нацелена на людей, находящихся в состоянии повышенной тревожности, которые могут не проверить происхождение приложения и запрашиваемые им разрешения. По инициативе CERT F6 оба домена, связанные с вредоносным ПО, были заблокированы, однако злоумышленники могут создать новые.
Рекомендуется устанавливать приложения только из официальных магазинов, таких как RuStore, отключать установку из неизвестных источников, ограничивать доступ приложений к чувствительным данным и проверять подозрительные файлы с помощью онлайн-сервисов.
Аналитики F6 указывают, что в условиях отсутствия официальных сервисов для оповещения об атаках, злоумышленники использовали эту потребность для распространения вредоносного ПО. Троян RedWing может привести к краже финансовых средств, угону аккаунтов и сбору личных данных. Рекомендуется проявлять осторожность при установке приложений и проверять их происхождение. Недостаточно данных для оценки масштабов текущей кампании.