Приложение, обещающее предупредить об атаке беспилотников даже при слабой связи, передавало злоумышленникам контроль над смартфоном. Под видом RadarTrevog мошенники предлагали российским пользователям Android установить троян RedWing, способный перехватывать банковские коды, похищать учётные записи и превращать заражённое устройство в инструмент для DDoS-атак.
Специалисты F6 обнаружили два сайта, распространявших вредоносный APK-файл. Первый домен, radar-trevog[.]ru, зарегистрировали 20 июля 2026 года, второй, radar-trevoga[.]ru, появился две недели спустя, третьего августа. Названия и оформление ресурсов представляли RadarTrevog как официальный сервис оповещения о налётах беспилотников и ракетной опасности, хотя официальных мобильных приложений с заявленным набором функций нет.
Создатели RadarTrevog обещали предупреждения для конкретного района, громкую сирену при включённом беззвучном режиме, работу при слабой связи и одновременное наблюдение за несколькими адресами. Источниками информации мошенники называли региональные системы оповещения, территориальные управления МЧС и оперативные штабы.
Отдельный семейный режим якобы позволял родственникам видеть реакцию пользователя на поступивший сигнал без звонков и переписки. Такая возможность побуждала жертв самостоятельно распространять вредоносную программу среди близких. Для укрепления доверия злоумышленники разместили на сайтах вымышленные положительные отзывы.
Обычному сервису оповещения могут потребоваться геолокация, право отправлять уведомления и разрешение на фоновую работу. RadarTrevog дополнительно запрашивал доступ к содержимому СМС, уведомлениям других программ и службам специальных возможностей Android. Мошенники предупреждали, что отказ хотя бы от одного разрешения может привести к задержке сигнала или полному отключению предупреждений.
Доступ к СМС и уведомлениям позволяет RedWing читать коды от банков, государственных сервисов и мессенджеров. Разрешение выводить окна поверх других программ помогает показывать поддельные формы банковских и криптовалютных приложений. Службы специальных возможностей открывают трояну путь к удалённому управлению смартфоном без ведома владельца.
Аналитики F6 установили, что вредоносный APK-файл относится к семейству RedWing. Преступники распространяют троян через Telegram по модели Malware-as-a-Service, при которой разработчики предоставляют готовое вредоносное ПО другим участникам атак. Подобные предложения появились как минимум в начале 2026 года. Исследователи Zimperium впервые рассказали о RedWing в июле и связали разработку с русскоязычными злоумышленниками, преимущественно атакующими клиентов российских финансовых организаций.
После заражения RedWing может похищать СМС, контакты, журналы вызовов, файлы и конфиденциальные сведения из банковских и криптовалютных сервисов. Троян позволяет наблюдать за экраном в реальном времени, удалённо управлять смартфоном, скрывать вредоносную программу от обнаружения и подключать устройство к DDoS-атакам.
Полученные сведения помогают преступникам определять установленные банковские приложения, перехватывать коды подтверждения, привязывать карты и подтверждать переводы. Доступ к сообщениям также создаёт угрозу для аккаунтов в мессенджерах, электронной почте, государственных сервисах, маркетплейсах, личных кабинетах операторов и на криптобиржах. RedWing собирает модель смартфона, номер телефона, сведения об операторе, список приложений и контактов, IP-адрес, приблизительную геолокацию и данные об активности владельца. Собранная информация подходит для подготовки адресного мошенничества и провокаций.
F6 не смогла установить точный источник переходов на вредоносные ресурсы. Сайты появлялись на первых страницах поисковой выдачи, что могло создавать ложное впечатление надёжности. Другим возможным каналом распространения эксперты считают письма и сообщения от взломанных аккаунтов знакомых.
По инициативе CERT F6 домен radar-trevog[.]ru заблокировали, а radar-trevoga[.]ru также перестал открываться. Исследователи не исключают появления новых копий. В июне 2026 года компания уже обнаружила фальшивые сайты Радар РФ и Ваша тревога, которые заманивали пользователей в схему с обратным звонком. В декабре 2025 года мошенники распространяли вредоносные программы под видом радаров постов ДПС и сервисов для отслеживания коэффициентов такси.
Специалисты советуют загружать программы только из официальных магазинов, запретить браузерам и файловым менеджерам установку APK-файлов из неизвестных источников и внимательно проверять запрашиваемые разрешения. Если RadarTrevog уже установлен, владельцу смартфона следует удалить программу, отозвать выданные разрешения, просканировать устройство антивирусом, сменить пароли от важных аккаунтов и проверить банковские операции. При обнаружении подозрительных переводов необходимо сразу обратиться в банк.