RedWing: Android-шпион в аренду через Telegram — 9 июля 2026 г. в 09:04:02.557
RedWing: Android-шпион в аренду через Telegram RedWing — хорошо упакованный Malware-as-a-Service. По данным Zimperium zLabs, оператор получает Telegram-бота и панель, где можно собрать дроппер, выбрать фальшивую страницу магазина приложений, подставить рейтинги, отзывы и число загрузок, а затем сгенерировать APK под свою вредоносную кампанию. В приманках имитируются Google Play, Galaxy Store, AppGallery, а один из образцов маскировался под RuStore. Дальше всё держится на правах, которые пользователь сам выдаёт под давлением интерфейса. RedWing по очереди просит отключить ограничения батареи, назначить приложение обработчиком SMS, дать доступ к уведомлениям, Accessibility и показу поверх других окон. После этого это уже не просто стилер: C2 видит статус прав, список приложений, SMS, контакты, вызовы, файлы и локацию, может открывать URL и приложения, рисовать банковские/крипто-оверлеи, вести кейлогинг, стримить экран через VNC/MediaProjection, включать камеру и микрофон. Отдельная деталь — команда на включение переадресации вызовов через *21*...#, чтобы перехватывать голосовые проверки банка. Как защищаться 1. Пользовательский минимум: не ставить APK из ссылок в мессенджерах и "сторонних магазинов приложений", открытых из рекламы или чата; не выдавать Accessibility, роль SMS-приложения, доступ к уведомлениям и «поверх других окон» неизвестным приложениям. Самое опасное из этого Accessibility, т.к. иногда даже права администратора не нужны, если разработчик ВПО знает как правильно написать малварь с относительно минимальными правами 2. Быстрая проверка телефона: открыть настройки Android и посмотреть Accessibility, приложения по умолчанию для SMS, доступ к уведомлениям, администраторов устройства, приложения с неограниченной работой в фоне и правом рисовать поверх окон. Всё лишнее — отключить и удалить, лучше из безопасного режима. 3. Если уже были банковские операции: связаться с банком, сбросить пароли, перевыпустить токены/карты по ситуации, проверить переадресацию вызовов у оператора или через ##21#, перенести 2FA с SMS на приложение/аппаратный ключ там, где это возможно. 4. Для компаний: MDM-политикой запретить установку из неизвестных источников, ограничить Accessibility и роль SMS-приложения, ставить алерты на связку Overlay + Notification Listener + SMS + MediaProjection, охотиться по поведению и IoC. @poxek | @poxek_ai | MAX

