Group-IB обнаружила троян RedHook для Android

Исследователи нашли вредоносное ПО RedHook, которое обманом получает удалённый контроль над смартфонами. Злоумышленники используют его для управления устройствами жертв через WiFi.

Group-IB обнаружила троян RedHook для Android

Специалисты компании Group-IB обнаружили вредоносную программу RedHook, нацеленную на Android-смартфоны. Троян маскируется под банк или государственное агентство и скрывается за текстовым сообщением или телефонным звонком.

Киберпреступники побуждают жертв зайти на мошеннический сайт Google Play и установить подозрительное приложение. После установки приложение запрашивает права доступности, которые позволяют программам Android взаимодействовать с другими платформами и настройками от имени пользователя.

При одобрении прав скрытно активируются «Opciones de desarrollador» (опции разработчика) и включается функция «Wireless ADB». Она позволяет другому лицу удалённо управлять телефоном через WiFi.

Приложение подключается к сервису отладки телефона по внутреннему адресу и сопрягается, используя код с экрана. Так malware получает shell-привилегии без доступа root и уровень контроля выше, чем у обычного приложения.

Последняя версия RedHook использует легитимную утилиту для разработчиков «Shizuku» для выполнения команд в фоновом режиме. Через неё злоумышленники получают дополнительные разрешения и делают изменения, которые обычно требуют вмешательства человека.

Киберпреступники располагают 53 командами удалённого управления: видят экран в прямом эфире, делают скриншоты, касаются и проводят пальцем по телефону, блокируют или разблокируют его, тайно устанавливают или удаляют приложения, читают сообщения, активируют камеру и удалённо перезагружают терминал.

Для защиты RedHook запускает два сервиса, которые перезапускают друг друга при отключении, и настраивает свой приоритет системы, чтобы избежать удаления. Эксперты рекомендуют устанавливать приложения только из официального магазина Google Play, проверять права доступности и держать активным Play Protect.

Оригинал: https://www.20minutos.es/tecnologia/ciberseguridad/nuevo-malware-puede-leer-mensajes-activar-camara-movil-android-sin-darte-cuenta_7014816_0.html