Пришло «Видео с места аварии» в Telegram – не открывайте – троян RedWing заразил более 10 000 телефонов

Пришло «Видео с места аварии» в Telegram – не открывайте – троян RedWing заразил более 10 000 телефонов

Добрый день! 📱 Пришло «Видео с места аварии» в Telegram – не открывайте – троян RedWing заразил более 10 000 телефонов россиян и может включать камеру. Представьте обычный вечер. Телефон пикает, в Telegram приходит файл с названием «Видео с места аварии». Ну а дальше человеческое любопытство уже шепчет: «Одним глазком-то можно…» 👀

Вот только вместо видео внутри может оказаться совсем другой «киносеанс». Специалисты по кибербезопасности предупреждают о распространении в России опасного Android-трояна RedWing, который злоумышленники маскируют в том числе под медиафайлы.

По оценке специалистов F6, за два месяца – с середины июля до середины сентября 2026 года – число скомпрометированных Android-устройств в России превысило 10 000. А возможности вредоносной программы выглядят так, будто злоумышленнику добровольно отдали телефон вместе с ключами от квартиры. 😬

RedWing способен перехватывать PIN-коды и СМС, управлять смартфоном, перенаправлять звонки, включать камеры и микрофон и даже мешать владельцу удалить вредоносную программу.

Разбираемся, как выглядит ловушка, почему «видео» на самом деле может оказаться приложением и что нужно проверить на Android прямо сейчас.

Пришло «Видео с места аварии» в Telegram – не открывайте – троян RedWing заразил более 10 000 телефонов россиян и может включать камеру

Пришло «Видео с места аварии» в Telegram – не открывайте – троян RedWing заразил более 10 000 телефонов

Начинается всё с обычного файла в Telegram

Главная опасность подобных атак – отсутствие чего-то очевидно подозрительного.

Человеку не обязательно приходит сообщение:

«Здравствуйте, мы преступники, установите, пожалуйста, программу для кражи Ваших денег». 😄

Всё гораздо прозаичнее.

Вредоносное приложение может маскироваться под обычный медиафайл.

Один из образцов RedWing, исследованных специалистами, распространялся под названием:

«Видео с места аварии».

Название подобрано не случайно.

ДТП – эмоциональная тема. Человеку становится интересно, что произошло, где произошло и не знакомое ли это место.

А дальше любопытство делает половину работы за злоумышленников.

Но никакое это не видео

Вот здесь находится важнейшая деталь.

Файл может иметь расширение .apk.

APK – это установочный файл приложения для Android.

То есть человеку фактически присылают не ролик, а программу.

Название при этом может создавать впечатление, будто внутри находится обычное видео.

Поэтому если Вам прислали:

Видео с места аварии.apk

это уже совсем не «видео».

Это программа, которую телефон предлагают установить.

Что происходит после открытия

Дальше начинается небольшой спектакль.

При запуске исследованного образца RedWing пользователь видит экран, имитирующий страницу Google Play.

То есть всё должно выглядеть привычно и относительно безопасно.

На экране появляется предложение установить обновление.

Человек думает:

«Ну понятно, видео не открывается, потому что нужно что-то обновить».

Нажимает кнопку.

И именно этого от него и ждали.

Особенно опасный момент – «Специальные возможности»

После установки программа может попросить предоставить ей доступ к службе Android «Специальные возможности».

Сама эта функция абсолютно легальная и нужна Android для множества полезных задач.

Проблема начинается, когда мощные разрешения получает вредоносная программа.

После предоставления RedWing соответствующего доступа троян получает очень широкие возможности управления устройством.

И вот тут «видео с аварии» окончательно превращается в аварию, только уже внутри Вашего смартфона. 🚨

RedWing может узнать PIN-код телефона

Одна из опаснейших возможностей трояна – перехват данных, которые вводит пользователь.

Вредонос способен перехватывать PIN-коды и графические ключи.

Представьте ситуацию.

Вы считаете смартфон заблокированным.

Злоумышленник уже знает, каким способом Вы его разблокируете.

Более того, исследователи описывают возможность удалённой разблокировки заражённого устройства.

Это уже далеко не безобидное приложение, показывающее рекламу.

Он способен управлять смартфоном удалённо

RedWing относится к вредоносным программам, позволяющим получить удалённый контроль над устройством.

После заражения злоумышленники потенциально могут:

  • открывать приложения;
  • запускать сайты через браузер;
  • имитировать действия пользователя;
  • нажимать элементы интерфейса;
  • управлять заражённым смартфоном удалённо.

И всё это может происходить не так очевидно, как хотелось бы владельцу.

Троян способен перехватывать СМС

Ещё одна крайне неприятная функция – работа с сообщениями.

RedWing способен перехватывать СМС.

А ведь именно туда до сих пор приходят некоторые коды подтверждения и уведомления.

В результате заражение телефона потенциально открывает злоумышленникам доступ к значительно большему количеству информации, чем одна случайно установленная программа.

Даже звонки могут перенаправляться

Возможности вредоноса на этом не заканчиваются.

Исследователи сообщают о функции перенаправления телефонных звонков.

Это может использоваться преступниками для перехвата одноразовых паролей и других способов подтверждения личности.

Получается довольно неприятная картина:

Вы держите телефон у себя в руках, а часть происходящего с ним уже контролирует кто-то совершенно другой. 😳

Самое пугающее – доступ к камерам

Наверное, именно эта возможность RedWing звучит наиболее неприятно для обычного пользователя.

Троян способен передавать злоумышленникам фотографии и видео с камер заражённого смартфона.

Причём специалисты говорят о возможности работы с любой камерой устройства.

Это означает, что телефон потенциально превращается в инструмент наблюдения.

Камера, которая ещё утром фотографировала кота на подоконнике, вечером может стать совсем не тем устройством, которым хотелось бы делиться с посторонними. 🐈📷

Зачем мошенникам фотография владельца телефона

Не только ради подглядывания.

Специалисты предупреждают, что полученное изображение пользователя потенциально может использоваться при попытках прохождения верификации в различных сервисах.

Сегодня многие финансовые и интернет-сервисы используют фотографию или видео человека как дополнительный элемент подтверждения личности.

Поэтому доступ к камере – это не просто проблема конфиденциальности.

Он способен стать частью дальнейшей мошеннической цепочки.

RedWing может включить микрофон

Телефон может превратиться не только в камеру наблюдения.

Вредонос позволяет записывать звук и получать информацию через микрофон устройства.

А рядом со смартфоном люди обсуждают всё подряд:

  • работу;
  • семейные дела;
  • деньги;
  • банковские операции;
  • личные данные;
  • пароли, которые кто-нибудь обязательно произносит вслух. 😅

Поэтому уровень потенциальной угрозы значительно выше обычного «вирус показывает рекламу».

Троян умеет притворяться невидимым

Пользователь может решить:

«Ну хорошо. Установил подозрительное приложение – сейчас удалю».

И тут начинается ещё одна неприятная часть истории.

RedWing обладает механизмами защиты от удаления и остановки.

По данным исследователей, если пользователь пытается открыть некоторые системные инструменты, запустить антивирус или удалить вредоносное приложение, троян способен мешать этим действиям.

В частности, он может показывать фальшивое окно системного обновления.

Получается почти квартирный гость, который не только пришёл без приглашения, но ещё и забаррикадировал дверь изнутри. 😐

Почему троян продолжает работать в фоне

Современный Android старается ограничивать приложения, которые слишком долго работают в фоновом режиме.

Но разработчики вредоноса предусмотрели способы обхода подобных ограничений.

Например, исследователи обнаружили использование постоянного беззвучного аудиотрека.

Пользователь ничего не слышит.

А приложение таким образом пытается сохранять активность.

Технически изобретательно.

С точки зрения владельца телефона – совершенно не смешно.

Причём заражённый смартфон могут использовать и против других

На этом функциональность RedWing тоже не заканчивается.

Заражённое устройство может использоваться как прокси-сервер или участвовать в DDoS-атаках.

То есть смартфон способен стать инструментом для дальнейшей преступной активности.

Владелец при этом может вообще не понимать, что происходит.

Почему Telegram оказался удобен для распространения

Потому что мы привыкли получать через мессенджеры всё.

Фотографии.

Видео.

Документы.

Архивы.

Голосовые сообщения длиной 14 минут от родственника, который мог написать два предложения. 😄

На этом фоне очередной файл не кажется чем-то необычным.

Кроме того, вредоносные файлы могут распространяться через скомпрометированные аккаунты.

А сообщение от знакомого человека вызывает значительно меньше подозрений, чем файл от неизвестного номера.

«Но мне это прислал знакомый!» – не гарантия

Даже файл от знакомого контакта нельзя автоматически считать безопасным.

Его аккаунт мог быть взломан.

Рассылка могла выполняться автоматически.

Поэтому, если друг неожиданно присылает APK-файл со словами:

«Смотри, какое ДТП 😱»

лучше сначала спросить самого друга, действительно ли он это отправлял.

Причём желательно другим способом связи.

Первое правило – смотрите на расширение файла

Это один из самых простых способов защиты.

Видео не должно требовать установки APK-приложения.

Если Вам обещают ролик, фотографию или документ, а телефон предлагает установить программу – остановитесь.

Файл:

video.mp4

и файл:

video.apk

– это две совершенно разные вещи.

Первая может быть видеозаписью.

Вторая – приложение.

Отключите установку из неизвестных источников

Это одна из основных рекомендаций специалистов.

Не разрешайте браузерам, мессенджерам и файловым менеджерам устанавливать неизвестные APK-файлы без необходимости.

На Android соответствующие разрешения можно проверить в настройках безопасности и доступа приложений.

Если Telegram или браузеру вообще не требуется устанавливать программы, такое разрешение лучше не оставлять включённым «на всякий случай».

Потому что тот самый случай однажды обязательно приходит. 🙃

Будьте особенно осторожны со «Специальными возможностями»

Если неизвестное приложение требует предоставить доступ к Accessibility, это серьёзный повод остановиться.

Не выдавайте такие мощные разрешения программе, происхождение которой Вы не можете подтвердить.

Особенно если приложение только что появилось из файла, присланного через мессенджер.

Что делать, если «Видео с места аварии» уже скачано

Если файл просто скачался, но Вы его не запускали и не устанавливали приложение, ситуация значительно проще.

Не открывайте его.

Удалите файл.

Проверьте, что установка приложений из неизвестных источников для Telegram и файлового менеджера запрещена.

Само наличие подозрительного APK-файла в папке загрузок ещё не означает, что троян получил контроль над телефоном.

А если приложение уже установили?

Вот здесь ситуация серьёзнее.

Особенно если после установки Вы предоставили программе доступ к «Специальным возможностям».

RedWing специально разработан так, чтобы затруднить своё удаление обычными средствами.

Не стоит продолжать пользоваться заражённым смартфоном для банковских операций и ввода важных паролей.

Если на устройстве находятся банковские приложения, разумно связаться с банком через другое доверенное устройство и проверить операции.

При подозрении на компрометацию учётных записей пароли также следует менять с другого безопасного устройства.

Не вводите новый пароль на заражённом телефоне

Это важный момент.

Если вредонос способен отслеживать действия пользователя, бессмысленно менять пароль непосредственно на устройстве, которое потенциально контролируется злоумышленником.

Для изменения важных паролей используйте заведомо чистое устройство.

Например, другой смартфон или компьютер.

И обязательно проверьте активные сеансы в важных аккаунтах.

Пять правил, которые стоит запомнить

  • Не устанавливайте APK-файлы, которые неожиданно прислали через Telegram или другой мессенджер.
  • Если Вам обещают видео, а устройство предлагает установить приложение – закрывайте файл.
  • Не предоставляйте неизвестным программам доступ к «Специальным возможностям».
  • Отключите установку приложений из неизвестных источников там, где она Вам не нужна.
  • Даже файл от знакомого человека может оказаться опасным, если его аккаунт был скомпрометирован.

И главное – 10 тысяч заражений не произошли за один день

Здесь важно не попасться уже на другую ловушку – громкий заголовок.

По оценке F6, более 10 000 Android-устройств в России были скомпрометированы за период распространения RedWing с середины июля до середины сентября 2026 года.

То есть речь не идёт о том, что десять тысяч смартфонов заразились исключительно сегодня.

Однако сама угроза остаётся актуальной, а схема с маскировкой вредоноса под медиафайлы особенно опасна своей простотой.

Что в итоге

Если в Telegram Вам приходит файл под названием «Видео с места аварии» или любой другой якобы видеоролик, который внезапно требует установить приложение, нажать Update и предоставить доступ к системным функциям Android – никакого видео Вам уже не нужно.

Закрывайте файл. 🚫

RedWing – это не рекламный вирус, который просто раздражает всплывающими окнами. Исследователи описывают возможности перехвата PIN-кодов и СМС, удалённого управления смартфоном, доступа к камерам и микрофону, перенаправления звонков и защиты самого трояна от удаления.

И самое неприятное – всё может начаться с совершенно невинного:

«Смотри, какое видео с аварии…»

Поэтому старое правило Интернета снова работает безотказно: если незнакомый файл очень сильно просит, чтобы Вы его срочно открыли, возможно, именно поэтому открывать его и не стоит. 😉

Берегите смартфоны, деньги и своё любопытство. 📱🔐

Всем удачи и будьте осторожны! 🍀

Понравилась статья? Поделись с друзьями в соц.сетях:

Вам так же будет интересно:

  • ;-)
  • :|
  • :x
  • :twisted:
  • :smile:
  • :shock:
  • :sad:
  • :roll:
  • :razz:
  • :oops:
  • :o
  • :mrgreen:
  • :lol:
  • :idea:
  • :grin:
  • :evil:
  • :cry:
  • :cool:
  • :arrow:
  • :???:

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.