RedWing охотится на пользователей Android в России и крадёт деньги

RedWing охотится на пользователей Android в России и крадёт деньги

RedWing охотится на пользователей Android в России и крадёт деньги

На Android появился новый банковский вредонос RedWing, который работает как готовый сервис для мошенников. Его сдают в аренду через Telegram: с тарифами, скидками за рефералов, инструкциями и обучающими видео. Даже преступнику без навыков разработки достаточно оплатить подписку и получить инструмент для кражи банковских данных.

Операцию обнаружили специалисты Zimperium zLabs. По их данным, RedWing похож на новый вариант Oblivion — вредоноса за $300 в месяц, о котором писали ранее.

Покупателю даже не нужно собирать приложение самому: телеграм-бот генерирует кастомный APK под выбранные цели.

Заражение начинается с фишинговой ссылки, которая ведёт на фейковую страницу магазина приложений. Конструктор умеет копировать Google Play, Galaxy Store, AppGallery и даже делать страницы с липовыми оценками, отзывами и счётчиком загрузок под заказ. Дальше жертву уговаривают установить приложение в обход официального магазина и выдать ему нужные разрешения.

 

RedWing действует аккуратно: не заваливает пользователя всем сразу, а просит доступы по одному. Сначала отключить ограничения батареи, потом сделать приложение обработчиком СМС, включить уведомления, а затем — дать доступ к Accessibility. И вот тут телефон фактически начинает работать не только на владельца.

 

После получения прав вредонос может показывать фейковые окна входа поверх банковских и криптоприложений, читать СМС с одноразовыми кодами, вытаскивать ПИН-коды и номера карт с экрана, вести кейлоггинг и транслировать экран оператору. Ещё хуже — RedWing умеет незаметно включать переадресацию входящих звонков через код *21*, чтобы перехватывать банковские проверки и звонки антифрода.

В арсенале также доступ к камере и микрофону, кража файлов, контактов и журналов вызовов, отслеживание геолокации и даже использование заражённых устройств для DDoS-атак.

Zimperium насчитала 82 целевые организации, причём заметный фокус сделан на российских финансовых компаниях. Один из образцов использовал фейковую страницу RuStore.

Яндекс собрал единый антифрод: ботам и накрутчикам станет сложнее

Яндекс начал внедрять «Универсальный антифрод» — единую ИИ-платформу для борьбы с ботами, накрутками и другими видами цифрового мошенничества. Новая система позволяет подключить защиту к сервису за 2-4 дня. Раньше разработка отдельного решения могла занимать несколько месяцев.

К платформе уже подключены десятки сервисов Яндекса, включая Еду, Афишу, Путешествия и приложения с Алисой AI. Сценарии атак у них разные, но суть одна: мошенники пытаются обмануть алгоритмы и получить выгоду.

Например, в Афише система вычисляет ботов, которые массово бронируют билеты на популярные мероприятия. Так перекупщики создают искусственный дефицит, а затем выставляют билеты на других площадках — разумеется, уже с бодрой наценкой.

В Еде антифрод проверяет обращения в службу поддержки. Речь в том числе о случаях, когда злоумышленники многократно жалуются на один заказ в надежде получить компенсацию. После внедрения платформы сервис стал распознавать и блокировать такие обращения более чем в десять раз эффективнее.

В основе системы — нейросеть, аналитические методы и свыше 100 правил, описывающих основные классы атак. Платформа анализирует трафик в реальном времени и подбирает параметры защиты отдельно для каждого сервиса.

Главная фишка решения — централизованное обновление. Если Яндекс обнаружит новую мошенническую схему, защиту можно быстро распространить сразу на все подключённые продукты. Пока мошенники придумывают очередной хитрый план, антифрод уже готовится его испортить.

RSS: Новости на портале Anti-Malware.ru