Повторно появилият се банкови троянски кон за Android, наречен RedHook, се завърна с опасен нов трик, похищавайки легитимна функция за разработчици, за да поеме тайно пълен контрол над заразените телефони.
Тази промяна отбелязва значителна ескалация в сравнение с по-ранните версии на зловредния софтуер, които се фокусираха главно върху наблюдение на екрана и кражба на натискания на клавиши.
RedHook беше забелязан за първи път от изследователи на Cyble през юли 2025 г., но последната му форма показва далеч по-изчислен подход към злоупотребата с привилегии. Зловредният софтуер вече интегрира код от Shizuku – добре известен инструмент с отворен код, който Android ентусиастите използват за отключване на повишени разрешения без рутване на устройството.
Чрез заемане на тази техника RedHook може безшумно да инсталира приложения, да променя защитени настройки и да си предоставя чувствителни разрешения без изскачащи прозорци или подкани за потвърждение към жертвата.
Group-IB заяви в доклад, споделен с Cyber Security News (CSN), че са изследвали преработения софтуер и са установили, че неговото насочване се е разширило отвъд Виетнам, за да включи потребители в Индонезия, което показва по-широк натиск в Югоизточна Азия.
Зловредното приложение се разпространява чрез социално инженерство, като нападателите се представят за държавни служители или персонал за поддръжка на банки по време на телефонни разговори и приложения за съобщения като Zalo. Жертвите се насочват към фалшиви уебсайтове, оформени да наподобяват Google Play Store, където биват подлъгани да изтеглят зловреден APK файл. Веднъж инсталирано, приложението превежда потребителите през фалшив процес на регистрация, за да активира Accessibility Service (Услугата за достъпност), представяйки го като рутинна стъпка, необходима за правилното използване на приложението.
ADB, съкращение от Android Debug Bridge, обикновено позволява на компютър да управлява телефон чрез команден ред, а безжичното отстраняване на грешки просто разширява тази връзка по мрежа вместо чрез USB кабел.
RedHook превръща тази функция за разработчици в инструмент за атака, като извършва автоматизирани докосвания чрез услугата за достъпност, включва опциите за разработчици, активира безжичното отстраняване на грешки и се сдвоява, сякаш е оторизиран компютър. Всичко това се случва, докато скрит наслагващ екран държи жертвата в неведение. След като се сдвои, софтуерът стартира свой собствен привилегирован процес (shell) под идентификатор uid 2000, представяйки се за доверен системен потребител. От тази позиция RedHook може да инсталира или премахва приложения, да променя защитени настройки на устройството и да прихваща докосванията по екрана без одобрение от потребителя.
Зловредният софтуер включва и специфичен за различните марки код за задействане на безжично отстраняване на грешки на устройства от Google, Huawei, Meizu, Oppo, Samsung, Vivo и Xiaomi, въпреки че тези рутини все още не са активни.
RedHook поддържа своето оцеляване на устройството, като симулира почти невидима екранна активност от един пиксел, възпроизвежда безшумен звук във фонов режим и поддържа заключване на събуждането (wake lock), така че функцията за пестене на батерията на Android никога да не го затваря. Две от вътрешните му услуги също се наблюдават взаимно, като незабавно рестартират партньорския процес, ако той бъде спрян.
За комуникация зловредният софтуер разчита на WebSocket връзки за стрийминг на екрана и доставка на команди, като същевременно изпраща по-големи обеми откраднати данни (пароли и съобщения) към специални уеб адреси. С активни привилегии на ниво shell, той може също да предава видео през RTMP, заобикаляйки обичайния екран за съгласие, който Android показва при опит за запис на екрана.