Специалисты компании Group-IB обнаружили вредоносную программу RedHook, нацеленную на Android-смартфоны. Троян маскируется под банк или государственное агентство и скрывается за текстовым сообщением или телефонным звонком.
Киберпреступники побуждают жертв зайти на мошеннический сайт Google Play и установить подозрительное приложение. После установки приложение запрашивает права доступности, которые позволяют программам Android взаимодействовать с другими платформами и настройками от имени пользователя.
При одобрении прав скрытно активируются «Opciones de desarrollador» (опции разработчика) и включается функция «Wireless ADB». Она позволяет другому лицу удалённо управлять телефоном через WiFi.
Приложение подключается к сервису отладки телефона по внутреннему адресу и сопрягается, используя код с экрана. Так malware получает shell-привилегии без доступа root и уровень контроля выше, чем у обычного приложения.
Последняя версия RedHook использует легитимную утилиту для разработчиков «Shizuku» для выполнения команд в фоновом режиме. Через неё злоумышленники получают дополнительные разрешения и делают изменения, которые обычно требуют вмешательства человека.
Киберпреступники располагают 53 командами удалённого управления: видят экран в прямом эфире, делают скриншоты, касаются и проводят пальцем по телефону, блокируют или разблокируют его, тайно устанавливают или удаляют приложения, читают сообщения, активируют камеру и удалённо перезагружают терминал.
Для защиты RedHook запускает два сервиса, которые перезапускают друг друга при отключении, и настраивает свой приоритет системы, чтобы избежать удаления. Эксперты рекомендуют устанавливать приложения только из официального магазина Google Play, проверять права доступности и держать активным Play Protect.
Оригинал: https://www.20minutos.es/tecnologia/ciberseguridad/nuevo-malware-puede-leer-mensajes-activar-camara-movil-android-sin-darte-cuenta_7014816_0.html