RedWing Stealer в корпоративном сегменте: как защитить Android-устройства ритейла от новой волны атак
По данным [iXbt News](https://www.ixbt.com/news/2026/10/07/440839-stiler-redwing-atakuet-klientov-bankov-rossii-uzbekistana-i-kazaxstana.html), исследователи F6 выявили более 800 образцов вредоносного ПО для Android под названием RedWing Stealer, которое с мая по сентябрь 2026 года распространялось под видом легитимных приложений. Злоумышленники использовали широкий спектр приманок — от радаров беспилотной опасности и карт АЗС до VPN-сервисов и модов для игр, что создаёт прямую угрозу не только личным устройствам сотрудников, но и корпоративным смартфонам и планшетам, используемым в российском ритейле.
Что произошло
Кампания по распространению RedWing Stealer представляет собой классический пример социальной инженерии, нацеленной на массовый сегмент пользователей Android. Вредоносное ПО маскируется под утилиты повседневного спроса или развлекательный контент, чтобы побудить пользователя к самостоятельной установке из сторонних источников (например, через APK-файлы). После установки стилер запрашивает расширенные разрешения, включая доступ к специальным возможностям (Accessibility Services) и возможность рисования поверх других окон (Overlay attacks).
Основной функционал вредоноса заключается в краже учётных данных:
- Перехват SMS-сообщений, включая одноразовые пароли двухфакторной аутентификации (2FA).
- Кража файлов cookie сессий браузеров, что позволяет злоумышленникам входить в банковские приложения без повторного ввода пароля.
- Извлечение сохранённых логинов и паролей из автозаполнения браузера.
- Сбор информации об устройстве: IMEI, номер телефона, модель.
Распространение свыше 800 уникальных образцов за пять месяцев указывает на высокую скорость мутации кода и активное использование упаковщиков для обхода сигнатурных антивирусов. Приманки вроде «радаров БПЛА» особенно актуальны для текущей повестки, повышая вероятность успешной установки на устройства курьеров, водителей или складского персонала, которые могут искать подобные инструменты для работы.
Почему это важно
Для ИТ-руководителя в ритейле эта угроза имеет несколько критических измерений. Во-первых, значительная часть мобильного парка используется для бизнес-задач: планшеты кассиров, смартфоны мерчандайзеров с приложениями для аудита выкладки, ТСД (терминалы сбора данных) на складе. Если сотрудник установит заражённое приложение на BYOD-устройство (Bring Your Own Device), где также открыто корпоративное почтовое приложение или мессенджер, возникает риск компрометации внутренних систем.
Во-вторых, многие розничные сети используют кастомные мобильные приложения для клиентов и партнёров. Наличие стилера, способного перехватывать ввод (keylogging) и рисовать поддельные окна авторизации (fake login screens), напрямую угрожает безопасности мобильных банковских клиентских сервисов и программ лояльности. Это ведёт к прямым финансовым потерям и репутационному ущербу.
В-третьих, существует аспект соответствия законодательству. Утеря корпоративных учётных данных со служебного устройства может привести к инциденту с персональными данными (клиентов, сотрудников), что попадает под действие 152-ФЗ. Для компаний, работающих с государственным сектором или использующих отечественные ОС, такие инциденты требуют немедленного расследования и отчётности перед регуляторами. Схожие механики ранее наблюдались у семейств вредоносного ПО типа BankBot, однако RedWing демонстрирует фокус на мультирегиональную аудиторию (РФ, Узбекистан, Казахстан) и разнообразие легенд-приманок.
Что делать
Защита требует комплексного подхода, сочетающего технические ограничения MDM/EMM-системы и организационные меры. Практические шаги для блокировки вектора атаки RedWing Stealer включают следующие конфигурации политик.
1. Блокировка Sideloading и управление источниками приложений
Основная точка входа вредоноса — установка APK вне официальных магазинов. Необходимо централизованно запретить эту опцию.
- Настройка в MDM: активировать политику
InstallUnknownSourcesBlockдля устройств с владельцем профиля (Device Owner). - Для режима BYOD (профиль владельца): использовать политику
DisallowInstallApps, которая запрещает установку любых приложений в рабочий профиль извне Google Play. - Дополнительно: включить принудительную проверку приложений (Verify apps) через политику
EnsureVerifyAppsEnabled.
2. Контроль специальных разрешений (Privileged Access)
Стилеры активно эксплуатируют Accessibility Services. Нужно создать белый список разрешённых пакетов.
- В консоли MDM создайте исключение: разрешить службу доступности только для доверенных корпоративных пакетов (например,
ru.retail.courier.app,com.google.android.packageinstaller). - Политика: блокировать предоставление разрешения
android.permission.BIND_ACCESSIBILITY_SERVICEдля всех остальных приложений. Это можно сделать через настройкуPermissionGrantPolicyс автоматическим отзывом (autoRevokePermissionsMode) для неиспользуемых прав.
3. Защита от оверлеев (Screen Overlay)
Мошеннические экраны накладываются поверх банковских приложений.
- Настройка: применить политику
DisableScreenPinningBypassи ограничить правоandroid.permission.SYSTEM_ALERT_WINDOW(«Рисовать поверх других приложений»). - В современных версиях Android Management API используйте флаг
overlayDisabledдля рабочего профиля, чтобы изолировать его от оверлеев личных приложений.
4. Управление списком установленных приложений и реагирование
Необходимо обеспечить видимость и возможность быстрого реагирования.
- Включите инвентаризацию ПО: регулярно выгружайте отчёты о пакетах, установленных вне белого списка.
- Создайте правило комплаенса: если обнаружено приложение с подозрительным именем пакета (например, содержащие
radar,detector,cheat,mod), система должна автоматически пометить устройство как несоответствующее политикам (non-compliant). - Автоматизация реакции: при срабатывании правила инициировать команду ADB/MDM на полную очистку рабочего профиля (
factoryReset) или удаление конкретного пакета (pm uninstall --user 0 <package_name>).
5. Обновление платформы и WebView
Уязвимости ядра системы упрощают закрепление вредоноса.
- Зафиксируйте минимально допустимую версию ОС: для устройств, имеющих доступ к банковским сервисам, установите порог не ниже Android 11, а лучше — Android 13+, так как в них значительно ужесточены модели разрешений.
- Принудительно обновляйте компонент Android System WebView и браузер Chrome через политики управления обновлениями приложений, поскольку именно их движки часто используются для отображения фишинговых форм внутри других приложений.
6. Организационные меры и обучение
Технические средства должны подкрепляться регламентами.
- Проведите инструктаж для линейного персонала: категорически запретить установку любых «полезных» утилит (карты, радары, чистилки памяти) на рабочие устройства.
- Для администраторов: внедрите процедуру проверки хеш-сумм корпоративных сборок приложений перед публикацией во внутреннем каталоге MDM (Enterprise App Store), чтобы исключить подмену дистрибутивов.
- Рассмотрите внедрение отечественных решений для мобильной разработки и публикации, описанных в документации по /docs/aurora, чтобы полностью контролировать цепочку поставки ПО для критически важных узлов инфраструктуры.
Источник: https://www.ixbt.com/news/2026/10/07/440839-stiler-redwing-atakuet-klientov-bankov-rossii-uzbekistana-i-kazaxstana.html