Android-троян RedHook включает отладку и лезет в систему как разработчик

Android-троян RedHook включает отладку и лезет в систему как разработчик

Android-троян RedHook включает отладку и лезет в систему как разработчик

Android-вредонос RedHook вернулся с апгрейдом, от которого владельцам смартфонов точно не станет спокойнее. Троян, впервые описанный в июле 2025 года, теперь умеет самостоятельно злоупотреблять ADB Wireless Debugging и получать шелл-права уровня uid 2000. Он не просто следит за экраном и крадёт данные, а лезет глубже в систему через легальные инструменты для разработчиков.

Базовый набор RedHook и раньше был неприятным: трансляция экрана, кейлоггер, управление интерфейсом через Accessibility, кража учётных данных. Но новые версии пошли дальше.

Вредонос использует разрешения Accessibility, чтобы сам включать режим разработчика, переходить в настройки и активировать беспроводную ADB-отладку. Всё это он делает за спиной пользователя, прикрываясь полноэкранным оверлеем.

 

Дальше в ход идёт встроенный ADB-клиент и подход в стиле Shizuku — легитимного инструмента, который позволяет приложениям работать с ADB-демоном локально. Только здесь удобство для энтузиастов превращается в подарок для атакующих.

 

После запуска привилегированного серверного процесса RedHook может выдавать себе разрешения, менять системные настройки, выполнять шелл-команды, тихо устанавливать и удалять приложения, а также перехватывать низкоуровневые касания без новых запросов к пользователю.

Распространяют RedHook по старинке — через социальную инженерию. Операторы подсовывают APK через фейковые сайты госорганов и финансовых организаций, а затем убеждают жертву установить приложение звонками или сообщениями. По данным Group-IB, кампания расширилась с Вьетнама на Индонезию, что указывает на более широкую активность в Юго-Восточной Азии.

 

За живучесть трояна тоже можно поставить мрачный плюс. Он использует однопиксельную активность, тихий звук в MediaSession, WakeLock, взаимный перезапуск процессов и восстановление после перезагрузки. После старта устройства RedHook снова включает Wireless ADB, подгружает ключи и быстро возвращает себе привилегированный доступ.

Командный сервер управляет вредоносом через WebSocket и REST: принимает пароли, СМС, скриншоты, кейлоги и отдаёт команды — от жестов на экране до включения камеры и установки APK.

Поддельный Codex подняли выше сайта OpenAI в Google и заражают macOS

Злоумышленники запустили рекламу поддельного загрузчика OpenAI Codex в Google Search. Продвигаемая ссылка может появляться выше официального результата и вести на убедительно оформленную страницу в Google Sites. Ловушка показывается по запросам вроде «codex macos download» и предлагает версии для macOS и Linux.

Исследователи из Cato Networks подтвердили активную доставку вредоноса только пользователям macOS. Остальным сайт может показать безобидную страницу, чтобы не привлекать внимание защитных систем и аналитиков.

Google Sites используется как декорация доверия. Внутри страницы через iframe загружается содержимое с серверов злоумышленников, поэтому начинку можно менять, не трогая внешне приличный адрес Google.

 

Вместо привычного DMG-файла установщик просит открыть Терминал и вставить команду. Начинается она с правдоподобной строки установки Codex через npm, но затем декодирует спрятанный в Base64 адрес, загружает удалённый скрипт и передаёт его оболочке zsh. Это техника ClickFix: антивирус ничего не разрешает, пользователь сам запускает заражение.

 

Далее трёхступенчатая цепочка скачивает Mach-O-файл в /tmp/helper, удаляет его расширенные атрибуты командой xattr -c, делает исполняемым и запускает. Очистка атрибутов может убрать карантинные метки macOS и сократить число предупреждений. Вредонос работает как на Intel-версиях яблочных устройств, так и на компьютерах с Apple Silicon.

Исследователи обнаружили серьёзное сходство инфраструктуры и механики доставки с инфостилером Atomic, однако не утверждают, что финальный файл точно относится к AMOS.

Устанавливать Codex стоит только по инструкции из официальной документации OpenAI, внимательно проверяя домен и саму команду. Если случайная страница из рекламы просит вставить в Терминал длинную конструкцию с Base64, curl, zsh или xattr, это не установка — это добровольная сдача компьютера злоумышленникам.

RSS: Новости на портале Anti-Malware.ru