14.07.2026 11:56
Новая версия вредоносной ПО RedHook для Android задействует механизм беспроводной отладки Android (Wireless ADB) оригинальным способом для получения привилегий на уровне командной оболочки без необходимости подключения к компьютеру.

Исследователи Group-IB проанализировали новую версию мобильного вредоносного ПО и утверждают, что она значительно расширяет свои возможности по сравнению с предыдущим вариантом, задокументированным в 2025.

В то же время вредоносная ПО сохраняет свои функции RAT, позволяя транслировать изображение с экрана, перехватывать нажатия клавиш, автоматизировать взаимодействие с пользовательским интерфейсом и красть учетные данные.

ADB (Android Debug Bridge) - это отладочный интерфейс от Google, позволяющий пользователю управлять устройством Android из командной строки. Система, работающая на устройстве Android в качестве демона ADB, позволяет выполнять команды оболочки с компьютера, на котором запущен клиент ADB.

Беспроводной ADB, впервые представленный в Android 11, обеспечивает те же возможности по беспроводной связи, не требуя подключения устройств через USB-кабель.

По сути, RedHook превращает телефон в собственный ADB-клиент, обманом заставляя жертву предоставить ему разрешения на доступ к спецвозможностям, которые позволяют автоматически управлять настройками, включать параметры разработчика и активировать беспроводную отладку.

После этого вредоносная ПО получает код сопряжения, отображаемый на экране, и подключается к службе ADB телефона через интерфейс обратной связи (127.0.0.1).

После сопряжения она получает привилегии командной оболочки (UID 2000), которые значительно шире, чем у обычных приложений Android, хотя и не обеспечивают права root.

Вся цепочка атак не требует рутирования устройства, поэтому работает на всех устройствах Android, если пользователя обманом заставить дать согласие на запрос разрешения для службы спецвозможностей.

Далее вредоносная ПО использует основанную на Shizuku структуру для выполнения команд оболочки, предоставления себе дополнительных разрешений, изменения защищенных настроек Android, скрытой установки или удаления приложений, а также выполнения различных операций без отображения диалоговых окон для пользователя.

В свою очередь, Shizuku - это легитимная утилита для Android, популярная среди продвинутых пользователей и разработчиков, и для её использования не требуется root-доступ к устройству.

RedHook выполняет код Shizuku в рамках своей цепочки атак, используя его в качестве привилегированного сервера (libmx.so) для вызова привилегированных API Android от имени пользователя с UID 2000.

Как отмечают в Group-IB, текущая версия вредоносного ПО поддерживает 53 команды, отправляемые сервером, обладая при этом различными механизмами закрепления вредоносного ПО в системе.

RedHook использует бесшумное воспроизведение звука для повышения приоритета процесса, WakeLocks для предотвращения перехода процессора в спящий режим, а также две службы, которые перезапускают друг друга при завершении одной из них.

К другим механизмам относятся пятиминутный будильник таймера, автоматический перезапуск после загрузки устройства и установка параметра oom_score_adj в значение -1000 для снижения вероятности завершения работы системы при низком уровне доступной системной памяти.

Последняя версия RedHook распространяется посредством методов социнженерии, сообщений и телефонных звонков, в которых злоумышленники выдают себя за госучреждения или финансовые организации, направляя жертв на фейковые сайты Google Play.
Group-IB
RedHook Returns with a Dangerous Upgrade
Group-IB analysts examine this resurfaced Android Remote Access Trojan, demonstrating new, sophisticated and malicious functionalities including autonomous privilege abuse, expanded command-and-control capabilities, and a robust persistence stack.
1 20 5.3K

Обсуждение 1

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

SecAtor

41.5K
Руки-ножницы российского инфосека.

Для связи - mschniperson@mailfence.com
Открыть в Telegram