बारह उज़्बेक बैंकों के ग्राहक एंड्रॉइड के लिए नए रेडविंग स्टीलर मैलवेयर के हमले का शिकार हो गए हैं। यह प्रोग्राम हमलावरों को संक्रमित उपकरणों से एसएमएस संदेशों को इंटरसेप्ट करने, सूचनाएं पढ़ने और अन्य गोपनीय जानकारी प्राप्त करने की अनुमति देता है।
F6 कंपनी ने मई से सितंबर 2026 की अवधि के दौरान फैले इस मैलवेयर के 800 से अधिक नमूनों का पता लगाया है। रेडविंग स्टीलर मैलवेयर परिवार रेडविंग का एक अद्यतन संस्करण है। पिछले बैंकिंग ट्रोजन संस्करण के विपरीत, जो मुख्य रूप से संक्रमित उपकरणों पर रिमोट कंट्रोल पर केंद्रित था, नया संशोधन मुख्य रूप से डेटा संग्रह के लिए डिज़ाइन किया गया है।
F6 थ्रेट एनालिसिस विभाग के विशेषज्ञों के अनुसार, यह मैलवेयर विभिन्न एंड्रॉइड एप्लिकेशन के रूप में फैला। इनमें 18+ सामग्री देखने की सेवाएं, वीपीएन एप्लिकेशन, और लोकप्रिय मोबाइल गेम के लिए मॉडिफिकेशन और चीट शामिल थे।
विशेष रूप से, रेडविंग स्टीलर माइनक्राफ्ट, रोब्लॉक्स, स्टैंडऑफ 2, ब्रॉल स्टार्स, ऑक्साइड, एक्साइल, स्काईरिम और पीबीजी जैसे खेलों से संबंधित ऐप्स के रूप में छिपा हुआ था। नकली वीपीएन एप्लिकेशन के रूप में गोसु वीपीएन, किंगवीपीएन, क्रैकनवीपीएन, हाइडमेवीपीएन और फुलवीपीएन वितरित किए गए थे। इसके अलावा, मैलवेयर को गूगलफोटो.एकेपी और यांडेक्सफोटो.एकेपी फ़ाइलों के रूप में प्रस्तुत किया गया था।
इस तरह के एप्लिकेशन घोषित कार्यों की नकल कर सकते हैं, साथ ही पृष्ठभूमि में दुर्भावनापूर्ण ऑपरेशन भी कर सकते हैं।
F6 के शोध से पता चला है कि रेडविंग स्टीलर कई देशों के उपयोगकर्ताओं को लक्षित करता है। पीड़ितों की सूची में सोलह रूसी, बारह उज़्बेक और सात कजाख बैंकों के ग्राहक शामिल हैं। मैलवेयर नौ रूसी मार्केटप्लेस और आठ माइक्रोफाइनेंशियल संगठनों के ग्राहकों पर भी हमला करता है।
रेडविंग स्टीलर स्थापित होने के बाद, डिवाइस को विशिष्ट प्रेषकों से एसएमएस संदेशों की तलाश करने और इस जानकारी को मैलवेयर ऑपरेटरों को भेजने के लिए स्कैन करता है। यह बैंकिंग सेवाओं का उपयोग करने वाले उपयोगकर्ताओं के लिए संभावित खतरा पैदा करता है, जहां लेनदेन की पुष्टि या वन-टाइम कोड प्राप्त करने के लिए एसएमएस का उपयोग किया जाता है।
एसएमएस के अलावा, मैलवेयर पुश नोटिफिकेशन पढ़ने, डिवाइस, उसके स्थान और स्थिति, कनेक्टेड सिम कार्डों, कॉल इतिहास, संपर्कों और स्थापित ऐप्स के बारे में जानकारी एकत्र करने में सक्षम है। रेडविंग स्टीलर स्वयं एसएमएस संदेश और यूएसएसडी अनुरोध भेज सकता है, वेब लिंक खोल सकता है और डिवाइस पर अपने आइकन को छिपा सकता है।
कार्य करने के लिए, मैलवेयर एप्लिकेशन उपयोगकर्ता से कई अनुमतियाँ प्रदान करने की मांग करता है। प्रारंभ में, प्रोग्राम एसएमएस संदेशों तक पूर्ण पहुंच का अनुरोध करता है, जिससे उसे संदेश पढ़ने और भेजने, जिसमें यूएसएसडी कमांड शामिल हैं, की क्षमता मिलती है। फिर एप्लिकेशन पृष्ठभूमि में चलने और स्वचालित रूप से शुरू होने की अनुमति का अनुरोध करता है ताकि उपयोगकर्ता के एप्लिकेशन से बाहर निकलने या डिवाइस रीबूट होने के बाद भी यह काम करना जारी रख सके।
आवश्यक अनुमतियाँ प्राप्त करने के बाद, प्रोग्राम उपयोगकर्ता से पिन कोड दर्ज करने के लिए कहता है। F6 के शोध के अनुसार, दर्ज किए गए डेटा को तुरंत हमलावरों के सर्वर पर भेज दिया जाता है। इसके बाद, एप्लिकेशन पृष्ठभूमि मोड में चला जाता है और उपयोगकर्ता की जानकारी के बिना डिवाइस से जानकारी भेजना जारी रखता है।
