Стилер RedWing атакует клиентов банков России, Узбекистана и Казахстана
Стилер RedWing собирает СМС и push-уведомления клиентов банков
Аналитики Threat Intelligence F6 опубликовали второе исследование Android-трояна RedWing, сфокусировавшись на версии RedWing Stealer. Основная задача стилера — сбор информации с устройств пользователей. Эксперты обнаружили более 800 образцов вредоносного ПО. Злоумышленники маскировали его под легитимные Android-приложения, такие как радары, карты АЗС, видеоплееры и VPN. Также троян распространялся под видом игровых модификаций для Minecraft, Roblox, Standoff 2, Brawl Stars и Skyrim.
RedWing Stealer крадет СМС и данные банковских приложений
Вредоносное ПО нацелено на клиентов 16 российских, 12 узбекистанских и 7 казахстанских банков. Также под угрозой находятся пользователи 9 российских маркетплейсов и 8 микрофинансовых организаций. После установки приложение ищет на устройстве СМС-сообщения от этих организаций и передает их злоумышленникам. Помимо кражи СМС, RedWing Stealer позволяет читать push-уведомления, собирать информацию об устройстве, его геолокации, контактах, истории звонков, подключенных SIM-картах и установленных приложениях. Троян также умеет отправлять СМС и USSD-запросы, а также открывать ссылки.
Установка RedWing Stealer требует расширенных разрешений
После установки на устройство приложение запрашивает полный доступ на обработку СМС. Это необходимо для перехвата входящих сообщений, чтения истории переписки и отправки собственных СМС, включая USSD-команды. Далее вредоносное ПО просит разрешение на работу в фоновом режиме, чтобы избежать завершения работы системой. Затем троян запрашивает автозапуск для самостоятельного возобновления работы своих сервисов. Индикаторы компрометации и детали новой версии RedWing доступны в блоге F6.
Опубликовано в канале 7 октября, 13:35
Каждый материал сайта выходит в канале в тот же момент.