Новата версия на зловредния софтуер използва легитимни функции на Android, за да получи разширени системни права без необходимост от root достъп
Изследователи от Group-IB разкриха нова версия на Android зловредния софтуер RedHook, която демонстрира тревожна еволюция в техниките за компрометиране на мобилни устройства. Вместо да разчита на класически уязвимости или root достъп, заплахата използва вградения механизъм Wireless ADB (Android Debug Bridge), за да получи привилегии на системно ниво и да разшири значително възможностите си за контрол над устройството.
Новият подход превръща легитимна функция за разработчици в инструмент за атака. След като жертвата бъде убедена да предостави разрешение за услугите за достъпност (Accessibility), RedHook автоматизира процеса по активиране на режима за разработчици и Wireless ADB. След това прихваща кода за сдвояване, показан на екрана, и се свързва със собствената ADB услуга на устройството чрез локалния интерфейс (127.0.0.1).
Така зловредният код получава т.нар. shell привилегии (UID 2000) – значително по-високи от стандартните права на Android приложенията, макар и без пълен root достъп. Това позволява изпълнение на системни команди, промяна на защитени настройки, безшумно инсталиране и премахване на приложения, както и предоставяне на допълнителни разрешения чрез легитимния инструмент Shizuku.
Функционалността на RedHook вече надхвърля тази на типичен мобилен троянец. Зловредният софтуер поддържа 53 команди, изпращани от командния сървър, включително дистанционно управление на екрана, запис на натискания върху клавиатурата, заснемане на изображения, активиране на камерата, събиране на SMS съобщения и контакти, симулиране на жестове и дори рестартиране на устройството.
Особено обезпокоителни са механизмите за устойчивост, които гарантират продължителното присъствие на заплахата. RedHook използва няколко взаимно поддържащи се услуги, автоматично възстановяване след рестарт на телефона, специални механизми за предотвратяване на премахването му от операционната система и техники за поддържане на процеса активен.
Разпространението се извършва чрез социално инженерство, при което нападателите се представят за държавни институции или финансови организации и насочват потребителите към фалшиви страници, имитиращи Google Play.
Този случай показва ясно една от основните тенденции в мобилните атаки – киберпрестъпниците все по-често злоупотребяват с легитимни функции на операционните системи вместо да експлоатират софтуерни уязвимости. Това прави откриването на подобни кампании значително по-трудно и поставя още по-голям акцент върху обучението на потребителите и внимателното управление на разрешенията в Android.









