RedHook превръща Android в собствен инструмент за атака

Новата версия на зловредния софтуер използва легитимни функции на Android, за да получи разширени системни права без необходимост от root достъп

Изследователи от Group-IB разкриха нова версия на Android зловредния софтуер RedHook, която демонстрира тревожна еволюция в техниките за компрометиране на мобилни устройства. Вместо да разчита на класически уязвимости или root достъп, заплахата използва вградения механизъм Wireless ADB (Android Debug Bridge), за да получи привилегии на системно ниво и да разшири значително възможностите си за контрол над устройството.

Новият подход превръща легитимна функция за разработчици в инструмент за атака. След като жертвата бъде убедена да предостави разрешение за услугите за достъпност (Accessibility), RedHook автоматизира процеса по активиране на режима за разработчици и Wireless ADB. След това прихваща кода за сдвояване, показан на екрана, и се свързва със собствената ADB услуга на устройството чрез локалния интерфейс (127.0.0.1).

Така зловредният код получава т.нар. shell привилегии (UID 2000) – значително по-високи от стандартните права на Android приложенията, макар и без пълен root достъп. Това позволява изпълнение на системни команди, промяна на защитени настройки, безшумно инсталиране и премахване на приложения, както и предоставяне на допълнителни разрешения чрез легитимния инструмент Shizuku.

Функционалността на RedHook вече надхвърля тази на типичен мобилен троянец. Зловредният софтуер поддържа 53 команди, изпращани от командния сървър, включително дистанционно управление на екрана, запис на натискания върху клавиатурата, заснемане на изображения, активиране на камерата, събиране на SMS съобщения и контакти, симулиране на жестове и дори рестартиране на устройството.

Особено обезпокоителни са механизмите за устойчивост, които гарантират продължителното присъствие на заплахата. RedHook използва няколко взаимно поддържащи се услуги, автоматично възстановяване след рестарт на телефона, специални механизми за предотвратяване на премахването му от операционната система и техники за поддържане на процеса активен.

Разпространението се извършва чрез социално инженерство, при което нападателите се представят за държавни институции или финансови организации и насочват потребителите към фалшиви страници, имитиращи Google Play.

Този случай показва ясно една от основните тенденции в мобилните атаки – киберпрестъпниците все по-често злоупотребяват с легитимни функции на операционните системи вместо да експлоатират софтуерни уязвимости. Това прави откриването на подобни кампании значително по-трудно и поставя още по-голям акцент върху обучението на потребителите и внимателното управление на разрешенията в Android.

По материали от Интернет

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640