Нова версия на зловредния софтуер за Android RedHook злоупотребява с механизма за безжично дебъгване на Android (Wireless ADB) по иновативен начин, за да получи привилегии на ниво команден ред (shell) без необходимост от връзка с компютър.
Изследователи от компанията за киберсигурност Group-IB анализираха новата версия на мобилния зловреден софтуер и твърдят, че тя значително разширява възможностите си в сравнение с предишния вариант, документиран през 2025 г.
В същото време зловредният софтуер запазва функциите си на троянски кон за отдалечен достъп (RAT), което му позволява да предава поточно екрана, да прихваща натискания на клавиши, да автоматизира взаимодействията с потребителския интерфейс и да краде идентификационни данни.
ADB (Android Debug Bridge) е интерфейсът за дебъгване на Google, който позволява на потребителя да контролира Android устройство от командния ред. Системата, която работи на Android устройството като ADB демон, позволява изпълнението на shell команди от компютър, работещ с ADB клиент.
Wireless ADB, въведен за първи път в Android 11, предоставя същата възможност безжично, без да изисква устройствата да бъдат свързани чрез USB кабел.
RedHook на практика превръща телефона в собствен ADB клиент, като подвежда жертвата да му предостави разрешения за достъпност (Accessibility permissions), които му позволяват автоматично да манипулира настройките, да активира опциите за разработчици (Developer Options) и безжичното дебъгване.
След това зловредният софтуер извлича кода за сдвояване, показан на екрана, и се свързва с ADB услугата на телефона чрез локалния интерфейс (127.0.0.1). Веднъж сдвоен, той получава shell привилегии (UID 2000), които са значително по-мощни от тези на нормалните приложения за Android, макар и да не са на ниво root.
Цялата верига на атаката не изисква рутване на устройството, така че работи на всички Android устройства, стига потребителят да бъде подведен да одобри заявката за разрешение на услугата за достъпност. След това зловредният софтуер внедрява базирана на Shizuku рамка за изпълнение на shell команди, предоставя си допълнителни разрешения, променя защитени настройки на Android, инсталира или премахва приложения безшумно и извършва различни операции без показване на диалогови прозорци на потребителя.
Shizuku е легитимен инструмент за Android, популярен сред напредналите потребители и разработчици, и не изисква рутнато устройство. RedHook изпълнява код на Shizuku като част от своята верига на атака, използвайки го като привилегирован сървър (libmx.so) за извикване на привилегировани Android API като UID 2000.
Според доклада на Group-IB настоящата версия на зловредния софтуер поддържа 53 команди, издавани от сървъра, които включват:
- Поточно предаване на екрана и заснемане на екранни снимки
- Симулиране на докосвания, плъзгания, жестове, влачене и дълги кликвания
- Инсталиране, стартиране и деинсталиране на приложения
- Събиране на контакти, SMS и приложения
- Създаване на наслагвания (overlays) или фалшиви диалогови прозорци за проверка
В доклада на Group-IB се подчертават и множеството механизми за поддържане на присъствие (persistence) на зловредния софтуер. RedHook използва безшумно възпроизвеждане на аудио за увеличаване на приоритета на процеса, WakeLocks за предотвратяване на заспиването на процесора и две услуги, които се рестартират взаимно, ако едната бъде прекратена. Други механизми включват петминутна аларма за наблюдение (watchdog), автоматично рестартиране след зареждане на устройството и настройка на oom_score_adj на -1000 за намаляване на вероятността процесът да бъде спрян при ниска налична системна памет.
Последната версия на RedHook се разпространява чрез социално инженерство, посредством съобщения и телефонни обаждания, при които нападателите се представят за държавни агенции или финансови институции, за да насочат жертвите към фалшиви сайтове на Google Play.
На потребителите на Android се препоръчва да инсталират приложения само от Google Play, да проверяват внимателно исканите разрешения при инсталиране и да се уверят, че функцията Play Protect е активна на устройството.