Новая версия Android-трояна RedHook научилась получать shell-доступ на заражённом смартфоне через Wireless ADB, без USB-подключения к компьютеру и без root. Для бизнеса и мобильных команд это плохая новость по простой причине: вредонос теперь поднимает привилегии не за счёт экзотических уязвимостей, а через штатный механизм Android 11+, который многие привыкли считать инструментом разработчика, а не частью цепочки атаки.
О новой технике Android-трояна RedHook сообщает BleepingComputer со ссылкой на исследование Group-IB. По данным аналитиков, это уже не косметическое обновление образца 2025 года, а заметное расширение возможностей мобильного RAT: помимо стриминга экрана, перехвата нажатий, автоматизации интерфейса и кражи учётных данных, вредонос теперь может сам довести устройство до состояния, в котором ему доступен shell с UID 2000. Это не root, но и не типичный уровень обычного Android-приложения.
Ключевой трюк построен вокруг Wireless Debugging, беспроводного режима Android Debug Bridge. Сам ADB давно знаком разработчикам как интерфейс для выполнения команд на устройстве с компьютера. Начиная с Android 11 тот же сценарий можно запускать без кабеля, по сети. RedHook использует это не как внешнюю точку входа, а как внутренний механизм повышения возможностей. Вредонос убеждает жертву выдать ему права Accessibility Service, после чего начинает сам управлять интерфейсом: включает параметры разработчика, активирует беспроводочную отладку, считывает код сопряжения с экрана и подключается к ADB-сервису через loopback-адрес 127.0.0.1. Иными словами, телефон превращается в собственный ADB-клиент.
Это важная деталь для защитников. Атака не требует ни root-доступа, ни подключения к ноутбуку, ни физического кабеля. Достаточно социальной инженерии и согласия пользователя на опасное, но внешне легитимное разрешение специальных возможностей. Дальше RedHook получает shell-привилегии уровня UID 2000 и разворачивает цепочку уже на этом уровне. Для массовых Android-атак это заметный сдвиг: злоумышленники всё чаще не ломают платформу в лоб, а аккуратно собирают из легальных системных функций собственный «конструктор привилегий».
Следующий элемент цепочки тоже выбран не случайно. После сопряжения с ADB вредонос задействует фреймворк на базе Shizuku — известной среди продвинутых пользователей и разработчиков Android утилиты, позволяющей выполнять ряд операций без root. В нормальном сценарии это способ получить более глубокий доступ к системным API, не разблокируя устройство полностью. В сценарии RedHook Shizuku превращается в удобный проводник для выполнения shell-команд, выдачи дополнительных разрешений, изменения защищённых настроек Android, тихой установки и удаления приложений и других действий без стандартных пользовательских диалогов. По сути, авторы малвари взяли инструмент из арсенала power users и встроили его в промышленную цепочку компрометации.
По оценке Group-IB, текущая версия RedHook поддерживает 53 команды, которые сервер может отправлять на устройство. Набор для мобильного трояна довольно плотный: трансляция экрана и снятие скриншотов, имитация нажатий, свайпов, жестов, перетаскиваний и долгих тапов, блокировка и разблокировка устройства, установка, запуск и удаление приложений, сбор контактов, SMS и списка установленного софта, создание оверлеев и фальшивых окон верификации, активация камеры и даже перезагрузка смартфона. В комбинации с shell-доступом это даёт атакующему не просто возможность шпионить, а почти полноценный удалённый операционный контроль над аппаратом жертвы.
Отдельно исследователи выделяют механизмы живучести. RedHook использует бесшумное воспроизведение аудио, чтобы повысить приоритет процесса, удерживает устройство от сна через WakeLock, а также запускает две службы, которые перезапускают друг друга после остановки. К этому добавлены watchdog-таймер с интервалом в пять минут, автозапуск после перезагрузки устройства и настройка oom_score_adj в -1000, чтобы систему реже тянуло выгрузить процесс при нехватке памяти. Для корпоративной мобильной защиты это неприятный набор: даже если пользователь что-то заметил и попытался закрыть приложение, вредонос может вернуться без особых усилий.
Вектор распространения при этом остаётся старым, но от этого не менее рабочим. RedHook разносят через социальную инженерию: звонки и сообщения, где злоумышленники выдают себя за представителей госструктур или финансовых организаций, а затем уводят жертву на поддельные страницы Google Play. Для русскоязычной IT-аудитории здесь сразу несколько практических выводов. Во-первых, мобильная защита уже давно не сводится к запрету APK из неизвестных источников: если сотрудника дожали до выдачи Accessibility-права, игра почти проиграна. Во-вторых, Android-функции для разработчиков и опытных пользователей становятся частью реальной атакующей поверхности, а значит, их нужно учитывать в MDM-политиках, сценариях hardening и обучении персонала. В-третьих, Play Protect сам по себе полезен, но не заменяет контроль разрешений, запрет сайдлоада там, где это возможно, и отдельный мониторинг приложений, которые внезапно просят доступ к специальным возможностям.
История с Android-трояном RedHook показывает неприятный, но логичный тренд: мобильные вредоносы взрослеют и всё чаще работают не через громкие эксплойты, а через законные механизмы ОС, которые пользователь сам открывает атакующему. Если такая техника станет массовой, командам безопасности придётся пересматривать отношение к Wireless ADB, Accessibility и утилитам вроде Shizuku уже не как к нишевым инструментам для энтузиастов, а как к вполне прикладным звеньям в цепочке атаки. Подробности разбора опубликованы в материале .