Срочно
Финансы

RedWing Stealer атакует клиентов 12 банков Узбекистана

RedWing Stealer атакует клиентов 12 банков Узбекистана
RedWing Stealer атакует клиентов 12 банков Узбекистана

Ташкент, Узбекистан (UzDaily.uz) — Клиенты 12 банков Узбекистана стали одной из целей новой версии Android-вредоносного ПО RedWing Stealer, которое позволяет злоумышленникам перехватывать СМС, читать уведомления и получать другие данные с заражённых устройств.

Компания F6 обнаружила более 800 образцов этого вредоносного ПО, распространявшихся в мае–сентябре 2026 года. Об этом сообщает F6.

RedWing Stealer является новой версией семейства вредоносного ПО RedWing. В отличие от ранее изученной версии банковского трояна, ориентированной преимущественно на удалённое управление скомпрометированным устройством, новая модификация предназначена прежде всего для сбора информации.

По данным специалистов департамента Threat Intelligence F6, вредоносное ПО распространялось под видом различных Android-приложений. Среди них были сервисы для просмотра фотографий и видео 18+, VPN-приложения, а также модификации и читы популярных мобильных игр.

В частности, RedWing Stealer маскировался под приложения, связанные с Minecraft, Roblox, Standoff 2, Brawl Stars, Oxide, Exile, Skyrim и PUBG. Поддельные VPN-приложения распространялись под названиями Gosu VPN, KingVPN, KrakenVPN, HideMeVPN и FullVPN. Вредоносное ПО также маскировалось под приложения GooglePhoto.apk и YandexPhoto.apk.

Такие приложения могут имитировать заявленную функцию, одновременно выполняя вредоносные операции в фоновом режиме.

Исследование F6 показало, что RedWing Stealer нацелен на пользователей сразу нескольких стран. В список целей вошли клиенты 16 российских, 12 узбекских и 7 казахстанских банков. Кроме того, вредоносное ПО ориентировано на клиентов девяти российских маркетплейсов и восьми микрофинансовых организаций.

После установки RedWing Stealer ищет на устройстве СМС от определённых отправителей и передаёт полученную информацию операторам вредоносного ПО. Это создаёт потенциальную угрозу для пользователей банковских сервисов, в которых СМС используются для подтверждения операций или получения одноразовых кодов.

Помимо СМС, вредоносное ПО способно читать push-уведомления, получать информацию об устройстве, его местоположении и состоянии, подключённых SIM-картах, истории звонков, контактах и установленных приложениях.

RedWing Stealer также может самостоятельно отправлять СМС и USSD-запросы, открывать интернет-ссылки и скрывать свою иконку на устройстве.

Для работы вредоносного приложения пользователь должен предоставить ему ряд разрешений. Сначала программа запрашивает полный доступ к СМС, позволяющий читать сообщения и отправлять их, включая USSD-команды.

Затем приложение просит разрешение на работу в фоновом режиме и автозапуск, что позволяет ему продолжать работу после выхода пользователя из приложения или перезапуска устройства.

После получения необходимых разрешений программа предлагает пользователю ввести PIN-код. Согласно исследованию F6, введённые данные сразу передаются на сервер злоумышленников. После этого приложение переходит в фоновый режим и продолжает незаметно передавать информацию с устройства.

«Пример RedWing показывает, как рост предложений вредоносного ПО на теневом рынке приводит к росту масштаба киберпреступных атак», — заявила руководитель департамента Threat Intelligence F6 Елена Шамшина.

По её словам, обнаруженные специалистами несколько сотен образцов RedWing Stealer свидетельствуют о возможности адаптации вредоносного ПО под различные преступные схемы.

F6 рекомендует пользователям устанавливать Android-приложения только из доверенных источников и не скачивать APK-файлы по ссылкам из мессенджеров, форумов, рекламных сообщений и непроверенных сайтов. Пользователям также советуют отключить установку приложений из неизвестных источников и внимательно проверять разрешения, которые запрашивают программы.

Особое внимание специалисты рекомендуют обращать на доступ к СМС, уведомлениям и службе Accessibility («Специальные возможности»). По данным F6, такое разрешение может предоставить вредоносному приложению дополнительные возможности для управления устройством.

Пользователям также не следует вводить PIN-коды, пароли, банковские данные и коды подтверждения в неожиданных формах, появляющихся на экране. При подозрении на заражение F6 рекомендует удалить вредоносное приложение, проверить выданные ему разрешения и просканировать устройство антивирусом.

Если приложению был предоставлен доступ к СМС, уведомлениям или специальным возможностям, следует с другого устройства сменить пароли важных аккаунтов и проверить банковские операции.

В случае компрометации банковской карты специалисты рекомендуют незамедлительно заблокировать её через банк.

Для подразделений информационной безопасности F6 рекомендует учитывать данные геолокации пользователей, проверять приложения, принимающие СМС с одноразовыми кодами, а также внедрять дополнительные механизмы выявления сторонних вредоносных приложений и программ с доступом к службе Accessibility.

Банкам, по оценке F6, для противодействия подобным атакам помогают антифрод-решения, анализирующие сессионные и поведенческие данные, а также технологии выявления подозрительной активности, учитывающие информацию как об отправителе, так и о получателе платежа.

Анвар Умаров
Анвар Умаров

Анвар Умаров — основатель и главный редактор издания UzDaily, ведущего делового и новостного портала, освещающего события в Узбекистане и Центральной Азии. Имеет более чем 20-летний опыт работы в журналистике, а также опыт работы PR-менеджером в государственных и частных организациях, что придаёт его редакционной работе широкий взгляд на медиа, коммуникации и общественные связи.