Эксперты компании F6 предупредили о распространении Android-трояна RedWing, который маскируется под мобильное приложение для оповещения о воздушных атаках «RadarTrevog». Злоумышленники создали поддельные сайты в доменной зоне .ru (radar-trevog и radar-trevoga), где под видом официального сервиса предлагают скачать APK-файл. Для убедительности на страницах размещены фальшивые отзывы и обещания таких функций, как громкая сирена в беззвучном режиме и отслеживание нескольких адресов, при этом в качестве источника данных указаны официальные сообщения МЧС.
Вредонос запрашивает у пользователя широкие разрешения: доступ к СМС, уведомлениям, а также возможность показывать окна поверх других приложений. Ключевое разрешение — доступ к службе Android Accessibility («Специальные возможности») — позволяет трояну удалённо управлять устройством. По данным F6, RedWing способен похищать деньги с банковских счетов (перехватывая СМС и данные карт), угонять аккаунты в госсервисах, мессенджерах и на маркетплейсах, а также собирать информацию для дальнейших атак.
Как отмечают специалисты, атака рассчитана на людей в состоянии тревожности, которые стремятся обезопасить себя и могут не проверить происхождение приложения. По инициативе CERT F6 опасные домены уже заблокированы, но мошенники могут создать новые. Эксперты рекомендуют устанавливать приложения только из официальных магазинов (например, RuStore), отключать установку из неизвестных источников, ограничивать доступ к чувствительным данным и проверять подозрительные файлы через онлайн-сервисы.