Android-троян RedHook включает отладку и лезет в систему как разработчик

Android-троян RedHook включает отладку и лезет в систему как разработчик

Android-троян RedHook включает отладку и лезет в систему как разработчик

Android-вредонос RedHook вернулся с апгрейдом, от которого владельцам смартфонов точно не станет спокойнее. Троян, впервые описанный в июле 2025 года, теперь умеет самостоятельно злоупотреблять ADB Wireless Debugging и получать шелл-права уровня uid 2000. Он не просто следит за экраном и крадёт данные, а лезет глубже в систему через легальные инструменты для разработчиков.

Базовый набор RedHook и раньше был неприятным: трансляция экрана, кейлоггер, управление интерфейсом через Accessibility, кража учётных данных. Но новые версии пошли дальше.

Вредонос использует разрешения Accessibility, чтобы сам включать режим разработчика, переходить в настройки и активировать беспроводную ADB-отладку. Всё это он делает за спиной пользователя, прикрываясь полноэкранным оверлеем.

 

Дальше в ход идёт встроенный ADB-клиент и подход в стиле Shizuku — легитимного инструмента, который позволяет приложениям работать с ADB-демоном локально. Только здесь удобство для энтузиастов превращается в подарок для атакующих.

 

После запуска привилегированного серверного процесса RedHook может выдавать себе разрешения, менять системные настройки, выполнять шелл-команды, тихо устанавливать и удалять приложения, а также перехватывать низкоуровневые касания без новых запросов к пользователю.

Распространяют RedHook по старинке — через социальную инженерию. Операторы подсовывают APK через фейковые сайты госорганов и финансовых организаций, а затем убеждают жертву установить приложение звонками или сообщениями. По данным Group-IB, кампания расширилась с Вьетнама на Индонезию, что указывает на более широкую активность в Юго-Восточной Азии.

 

За живучесть трояна тоже можно поставить мрачный плюс. Он использует однопиксельную активность, тихий звук в MediaSession, WakeLock, взаимный перезапуск процессов и восстановление после перезагрузки. После старта устройства RedHook снова включает Wireless ADB, подгружает ключи и быстро возвращает себе привилегированный доступ.

Командный сервер управляет вредоносом через WebSocket и REST: принимает пароли, СМС, скриншоты, кейлоги и отдаёт команды — от жестов на экране до включения камеры и установки APK.

Мантуров: Механизм управления объектами КИ не подразумевает национализацию

Российские власти смогут вводить временное управление на критически важных объектах, владельцы которых игнорируют требования безопасности. Первый вице-премьер Денис Мантуров заверил, что массовой кампании и национализации не намечается: решения будут принимать точечно и на самом высоком уровне.

Соответствующий указ Владимир Путин подписал 24 августа. Механизм можно задействовать, если собственник не принимает или несвоевременно принимает меры безопасности, а его бездействие создаёт риски для целой отрасли.

По словам Мантурова, сначала федеральные органы будут указывать владельцам на проблемы и помогать их устранять. Если собственник продолжит делать вид, что всё под контролем, государство сможет временно забрать управление, организовать защиту предприятия от атак и восстановить его работу.

В перечень попали объекты топливно-энергетического комплекса, промышленности, связи, энергетики, транспорта, логистики, коммунальной инфраструктуры и систем жизнеобеспечения.

Управление может распространяться на имущество, ценные бумаги и имущественные права предприятия. При этом временный управляющий не получает права распоряжаться имуществом, например продавать его.

Расходы на управление планируют покрывать за счёт доходов самого объекта. Вернуть контроль собственнику правительство сможет также по поручению президента.

Власти объясняют появление механизма участившимися атаками на критическую инфраструктуру. Иными словами, частный статус больше не станет аргументом в споре о безопасности: если объект важен для отрасли, а хозяин ничего не делает, государство намерено вмешаться. Подробности у РБК.

RSS: Новости на портале Anti-Malware.ru