Меню
Закрыть

Мошенники маскируют троян под приложение для оповещений о БПЛА

Специалисты компании F6 выявили новую схему обмана

Фото: magnific.com
Фото: magnific.com

Киберпреступники начали атаковать россиян через фейковые сервисы оповещения о воздушной тревоге. Под видом полезного приложения они распространяют опасный вирус, способный опустошить банковские счета и украсть личные аккаунты.

Механизм атаки: как работает схема

Специалисты компании F6 выявили новую схему обмана, нацеленную на пользователей Android. Злоумышленники запустили кампанию по распространению трояна RedWing, маскируя его под мобильное приложение RadarTrevog, которое якобы предупреждает об атаках беспилотников.

Для продвижения вредоносного ПО были созданы два домена в зоне .ru: radar-trevog и radar-trevoga. На этих сайтах мошенники имитируют официальный сервис, предлагая скачать установочный APK-файл.

Легенда для пользователя: ложные гарантии безопасности

Чтобы усыпить бдительность жертв, преступники разработали убедительную легенду. На поддельных ресурсах утверждается, что приложение способно издавать громкий сигнал тревоги даже при включенном беззвучном режиме, отслеживать геолокацию нескольких адресов одновременно и поддерживать «семейный режим» для оповещения близких.

Для повышения доверия на сайтах размещены сфабрикованные положительные отзывы. В качестве источника информации об угрозах указываются официальные сводки МЧС и региональных оперативных штабов.

В F6 подчеркивают, что в условиях отсутствия легальных государственных сервисов с подобным функционалом, преступники использовали актуальную потребность людей в безопасности в корыстных целях, действуя прямо противоположным образом.

Техническая сторона: какие разрешения запрашивает троян

Вредоносная программа RedWing требует от пользователя предоставить обширный список прав доступа, объясняя это необходимостью для стабильной работы оповещений. На деле же эти разрешения открывают хакерам полный контроль над устройством.

Среди ключевых запросов: доступ к чтению СМС-сообщений для перехвата банковских кодов, доступ к уведомлениям для кражи пуш-подтверждений, а также функция отображения поверх других окон для показа фишинговых страниц. Самым опасным пунктом является доступ к «Специальным возможностям» (Accessibility), который позволяет вирусу удаленно управлять гаджетом без ведома владельца.

Основные угрозы для жертв

Аналитики F6 выделяют три ключевых сценария использования трояна:

Хищение денежных средств. RedWing умеет определять установленные банковские приложения, перехватывать входящие сообщения и push-уведомления с кодами, а также воровать данные карт.

Угон учетных записей. Злоумышленники получают доступ к аккаунтам в государственных порталах, мессенджерах, на маркетплейсах и криптовалютных биржах за счет перехвата проверочных кодов.

Сбор цифрового профиля. Собранная информация о жертве используется для составления детального портрета и проведения более изощренных мошеннических атак в будущем.

Целевая аудитория и меры защиты

Атака рассчитана на людей, находящихся в состоянии стресса и повышенной тревожности. В такой ситуации граждане, стремясь защитить себя и близких, могут пренебречь проверкой источника скачивания и выданных разрешений.

В настоящий момент усилиями CERT F6 опасные домены заблокированы. Однако специалисты предупреждают, что мошенники могут оперативно создать новые площадки.

Эксперты рекомендуют пользователям устанавливать софт исключительно из официальных магазинов приложений (таких как RuStore), отключать в настройках смартфона возможность инсталляции из неизвестных источников и внимательно следить за правами, которые запрашивают программы. Подозрительные файлы лучше проверять через онлайн-сканеры на вирусы.

Фото: magnific.com