RedWing оказался не одним вредоносом, а набором инструментов с разными задачами. Исследователи F6 выявили первый вариант для удалённого управления смартфоном, а затем обнаружили второй — стилер, собирающий информацию с заражённых устройств.
Семейство RedWing попало в поле зрения специалистов летом 2026 года. Zimperium описала его как сервис, распространяемый через Telegram по модели Malware-as-a-Service. F6 позже обнаружила атаки RedWing Stealer на пользователей России, Беларуси, Казахстана, Узбекистана, Кыргызстана и Таджикистана. Среди жертв оказались клиенты банков и микрофинансовых организаций. Преступники маскировали троян под приложение RadarTrevog для предупреждений о воздушной опасности.
В дикой природе циркулирует минимум две разновидности вредоноса. RAT-версия позволяет удалённо управлять смартфоном и выполнять действия от имени владельца. Стилер сосредоточен исключительно на сборе данных.
Основной инструмент атак — служба Accessibility. Android создал её для помощи людям с ограничениями, но вредоносные приложения получают через неё широкие права. Заражённый девайс даёт трояну доступ к содержимому интерфейса и возможность управлять элементами приложений.
RedWing собирает СМС, контакты, журнал звонков, файлы, сведения об устройстве и установленных программах. Преступников интересуют телефонный номер, оператор, сетевые параметры, данные банковских и криптовалютных сервисов, коды подтверждения и учётные данные.
Украденные сообщения, контакты и информация об аккаунтах пригодятся для мошенничества и рассылки вредоноса от имени знакомых жертвы. Похожим путём распространяется Mamont, который часто выдают за фотографии или видео.
