В домовом или родительском чате появляется ссылка: «Ставьте, предупреждает об атаке за минуты до сирены». По ней — аккуратный сайт с картой, отзывами и кнопкой «Скачать». Приложение обещает сигнал по конкретному адресу, громкую сирену даже в беззвучном режиме и слежение сразу за несколькими адресами. Ставится оно не из магазина, а напрямую, файлом APK. Через несколько дней со счёта уходят деньги.

Как выглядит схема
В августе 2026 года специалисты компании F6 описали Android-троян RedWing, который распространяли под видом приложения RadarTrevog — «официального сервиса оповещения об атаках беспилотников».
Механика простая: домены в зоне .ru со словами radar и trevog, сайт-витрина по одному шаблону, ссылка через мессенджеры и чаты. Первый сайт создан 20 июля 2026 года, второй — 3 августа; оба заблокированы по инициативе CERT F6, но поднять новые ничто не мешает. Сам троян продаётся в Telegram по модели «вредонос как услуга» минимум с начала 2026 года.
Заход не первый: в июне 2026-го МВД предупреждало о фейковых сайтах «Радар РФ» и «Ваша тревога», где просили ввести шестизначный код, а следом сообщали о «взломе Госуслуг».
Почему на это ведутся
Схема бьёт не в жадность, а в тревогу и заботу: приложение ставят не ради выгоды, а чтобы успеть увести детей в коридор, — и критичность падает. Дальше работают три приёма:
- Ложная официальность. Слово «официальный», строгий дизайн, карта — ничего из этого не подтверждено ни одним ведомством.
- Накрученные отзывы. Десятки восторженных комментариев на самом сайте: «все уже поставили».
- «Семейный режим». Якобы показывает близким, что вы отреагировали на сигнал. По факту жертва сама рассылает ссылку родным.
Отдельный трюк — оправдание для разрешений: «Если хотя бы одно из разрешений отключено, сигнал может прийти с задержкой или не прийти вовсе». Звучит логично — и человек соглашается на всё подряд.

Что делает вирус после установки
Заявленные доступы выглядят уместно: геолокация, уведомления, работа в фоне. Незаметно добавляются четыре критичных: SMS (перехват кодов банков и госсервисов), доступ к уведомлениям (чтение пуш-кодов), отображение окон поверх приложений (поддельная форма поверх настоящего банковского) и «специальные возможности» Android — разрешение управлять устройством удалённо, без ведома владельца.
С таким набором злоумышленники получают SMS, контакты, журнал звонков и файлы, видят установленные банковские и криптовалютные приложения, перехватывают коды подтверждения и данные карт, наблюдают экран в реальном времени и прячут значок. Попутно собирается «цифровой портрет»: модель телефона, номер, оператор, список приложений, IP и геолокация — материал для адресного звонка.
Красные флаги
- Установка идёт файлом APK по ссылке, а не через RuStore, Google Play или App Store.
- Ссылка пришла в мессенджере, СМС или чате — пусть даже от знакомого.
- Приложение зовёт себя «официальным», но на сайтах ведомств о нём ни слова.
- Запрашиваются SMS, уведомления, «спецвозможности» или наложение поверх окон.
- Просят ввести шестизначный код «для активации».
- Отзывы только на самом сайте, в поиске — тишина.
Как защититься: пять шагов
- Ставить только из официальных магазинов — RuStore и Google Play, для iPhone App Store. Государственные оповещения идут системными push и по каналам МЧС.
- Запретить установку из неизвестных источников — в настройках Android отключить установку APK для браузера, мессенджеров и файлового менеджера.
- Проверять разрешения. Сирене не нужны SMS, уведомления и «спецвозможности»; выданные доступы видны в «Настройки → Приложения → Разрешения».
- Не вводить коды из SMS в сторонних окнах — троян рисует форму, неотличимую от банковской.
- Подстелить соломку заранее. Самозапрет на кредиты оформляется бесплатно через Госуслуги или МФЦ, а период охлаждения с 1 сентября 2025 года даёт паузу: 4 часа при сумме 50–200 тысяч рублей и 48 часов свыше 200 тысяч.

Если приложение уже установлено
- Перевести телефон в авиарежим — это обрывает связь трояна с сервером.
- Отозвать у приложения «спецвозможности» и остальные разрешения, затем удалить его.
- Проверить устройство антивирусом. Если приложение не удаляется или значок пропал — сброс к заводским.
- Позвонить в банк с другого телефона: заблокировать карты, проверить списания и заявки на кредиты.
- Сменить пароли — банк, Госуслуги, почта, мессенджеры — и заново включить двухфакторную защиту.
- Предупредить тех, кому уходила ссылка, и подать заявление в полицию.
Если деньги списались, заявление о несогласии с операцией подаётся в банк в течение суток с момента уведомления.
Частые вопросы
Есть ли настоящее приложение для оповещения о БПЛА?
Единого федерального нет: информирование идёт по системе оповещения МЧС, через официальные региональные каналы и системные push. «Официальный сервис», который просит скачать APK по ссылке, — подделка.
iPhone в безопасности?
Троян работает под Android, где возможна установка из файла. Но фейковые сайты с вводом кода и «взломом Госуслуг» бьют по владельцам любых смартфонов.
Антивирус спасёт?
Снизит риск, но не заменит осторожность: свежие сборки какое-то время не распознаются, а «спецвозможности» пользователь выдаёт сам.
Тревожный повод — удобный рычаг: он превращает заботу о близких в один неосторожный тап. А вам или знакомым уже присылали такие ссылки «для безопасности»? Расскажите в комментариях, как распознали подвох.
Источники: F6 и CERT F6 — исследование Android-трояна RedWing под видом приложения RadarTrevog (12.08.2026, пресс-релиз на «Ведомостях», обзор CNews Безопасность, RT); МВД России, УБК МВД — предупреждения о фейковых сайтах оповещения об атаках БПЛА («Радар РФ», «Ваша тревога», 30.06–02.07.2026, «Коммерсантъ», «Москва 24») и о трояне Drama RAT; Банк России — период охлаждения по кредитам, самозапрет и антифрод-меры (cbr.ru); Zimperium — обнаружение шпионского модуля, июль 2026.



