
Nová verze androidového malwaru RedHook novým způsobem zneužívá mechanismus bezdrátového ladění systému Android (Wireless ADB), aby získala oprávnění na úrovni shellu, aniž by vyžadovala připojení k počítači. Výzkumníci z kyberbezpečnostní společnosti Group-IB analyzovali nové vydání tohoto mobilního malwaru a uvádějí, že oproti předchozí variantě zdokumentované v roce 2025 výrazně rozšiřuje své schopnosti. Malware si zároveň zachovává funkce trojského koně pro vzdálený přístup (RAT), díky nimž může streamovat obrazovku, odchytávat stisky kláves, automatizovat interakce s uživatelským rozhraním a krást přihlašovací údaje.
Autonomní zneužití bezdrátového ADB
ADB (Android Debug Bridge) je ladicí rozhraní od Googlu, které uživateli umožňuje ovládat androidové zařízení z příkazové řádky. Systém, jenž na androidovém zařízení běží jako démon ADB, umožňuje spouštět příkazy shellu z počítače s klientem ADB. Bezdrátové ADB, poprvé představené v Androidu 11, poskytuje stejnou schopnost bezdrátově, bez nutnosti propojit zařízení kabelem USB.
RedHook v podstatě promění telefon v jeho vlastního klienta ADB tím, že oběť oklame, aby mu udělila oprávnění pro přístupnost (Accessibility), jež mu umožní automaticky manipulovat s nastavením, aktivovat možnosti pro vývojáře a zapnout bezdrátové ladění. Poté malware získá párovací kód zobrazený na obrazovce a připojí se ke službě ADB telefonu přes smyčkové rozhraní (127.0.0.1). Po spárování získá malware oprávnění shellu (UID 2000), která jsou výrazně silnější než ta dostupná běžným androidovým aplikacím, byť nedosahují úrovně root. Celý řetězec útoku nevyžaduje, aby bylo zařízení rootnuté, takže funguje napříč všemi androidovými zařízeními, dokud je uživatel oklamán, aby schválil žádost o oprávnění pro službu přístupnosti.
Následně malware nasadí framework založený na Shizuku, aby prováděl příkazy shellu, uděloval si další oprávnění, upravoval chráněná nastavení Androidu, tiše instaloval nebo odstraňoval aplikace a prováděl různé operace bez zobrazení uživatelských dialogů. Shizuku je legitimní androidová utilita oblíbená mezi pokročilými uživateli a vývojáři a nevyžaduje rootnuté zařízení. RedHook spouští kód Shizuku jako součást svého útočného řetězce a používá jej jako privilegovaný server (libmx.so) k volání privilegovaných androidových API pod UID 2000.
Rozsáhlé schopnosti a odolnost
Podle zprávy Group-IB podporuje současná verze malwaru 53 příkazů vydávaných serverem, mezi něž patří streamování obrazovky a pořizování snímků, simulace klepnutí, přejetí, gest a dlouhých stisků, zamykání a odemykání zařízení, instalace, spouštění a odinstalace aplikací, sběr kontaktů, SMS a aplikací, vytváření překryvů nebo falešných ověřovacích dialogů, aktivace kamery a restart zařízení.
Zpráva zdůrazňuje také několik mechanismů perzistence malwaru. RedHook používá tiché přehrávání zvuku ke zvýšení priority procesu, WakeLocks k zabránění uspání procesoru a dvě služby, které se navzájem restartují, když je jedna ukončena. Mezi další mechanismy patří pětiminutový hlídací alarm, automatický restart po startu zařízení a nastavení oom_score_adj na hodnotu -1000, aby se snížila pravděpodobnost ukončení procesu při nedostatku dostupné systémové paměti.
Nejnovější verze RedHooku je šířena prostřednictvím sociálního inženýrství, skrze zprávy a telefonáty, v nichž se útočníci vydávají za vládní agentury nebo finanční instituce, aby oběti nasměrovali na falešné stránky Google Play. Uživatelům Androidu se doporučuje instalovat aplikace pouze z Google Play, pečlivě zkoumat požadovaná oprávnění při instalaci a zajistit, aby byla na zařízení aktivní funkce Play Protect.
Zdroj: bleepingcomputer.com
Zdroj: IT SECURITY NETWORK NEWS


