RedHook: Android-троян использует ADB и Shizuku для скрытых атак
Исследователи кибербезопасности зафиксировали возвращение трояна удаленного доступа (RAT) для Android под названием RedHook. Новая кампания демонстрирует значительный технический прогресс вредоносного ПО: помимо классического шпионажа, злоумышленники освоили методы нестандартной эскалации привилегий, фактически ставя данную угрозу на ступень выше традиционных банковских троянов. Анализ показывает, что операторы RedHook сделали ставку на легитимные инструменты экосистемы, чтобы получить почти неограниченный контроль над устройством жертвы без необходимости разблокировки загрузчика или получения root-прав.
Техническая эволюция: эксплуатация Shizuku и ADB
Отличительной чертой свежих образцов RedHook стало использование фреймворка Shizuku в тандеме с функцией беспроводной отладки ADB. Эта комбинация позволяет вредоносной программе автономно получить доступ на уровне оболочки (shell) с идентификатором uid 2000. Достигнув такого уровня привилегий, RedHook способен кардинально менять конфигурацию системы:
- Изменять системные настройки без ведома пользователя;
- Устанавливать и удалять приложения, полностью игнорируя диалоговые окна подтверждения;
- Получать расширенный доступ к системным API, ранее доступным только при наличии root-прав.
Сценарий атаки демонстрирует опасный тренд: легитимный функционал, предназначенный для разработчиков, превращается в инструмент компрометации. Shizuku служит мостом, позволяя обходить ограничения «песочницы» Android без модификации системного раздела, что делает атаку скрытной и совместимой с современными версиями ОС.
Геополитический разворот на Юго-Восточную Азию
Аналитики отмечают стратегический сдвиг в целеполагании группировки. Если ранее атаки были сфокусированы исключительно на Вьетнаме, то теперь география расширилась на Индонезию. Это указывает на стремление операторов RedHook охватить весь регион Юго-Восточной Азии и адаптировать социальную инженерию под местную специфику.
Распространение происходит через фишинговые площадки, мимикрирующие под государственные и финансовые учреждения. Вредоносные APK-файлы хостятся на доверенных облачных платформах, таких как AWS и GitHub, что существенно повышает их легитимность в глазах жертв и усложняет блокировку сетевыми фильтрами.
Живучесть и механизмы закрепления
Разработчики RedHook внедрили многоуровневую систему обеспечения персистентности, которая серьезно затрудняет удаление трояна вручную или средствами антивирусов.
- Механизм «взаимного воскрешения» (dual service resurrection): Вредонос оперирует двумя службами, которые постоянно мониторят состояние друг друга. При принудительной остановке одной из них вторая немедленно перезапускает завершенный процесс, создавая замкнутый цикл восстановления.
- Злоупотребление WakeLocks и подделкой активности на переднем плане: Троян манипулирует управлением процессами Android таким образом, чтобы оставаться активным даже при переходе устройства в режим ожидания, имитируя легитимную активность на переднем плане.
Модуль шпионажа и канал управления
После закрепления RedHook разворачивает мощный шпионский инструментарий. Получив доступ к Accessibility Services, вредонос развертывает keylogging и захват учетных данных, оставаясь незаметным для жертвы. Ключевой функцией является потоковая передача экрана в реальном времени — она реализована так, что стандартные предупреждения о демонстрации экрана могут не отображаться.
Управление (C2) осуществляется по протоколу WebSocket, что обеспечивает низкую задержку и дуплексную связь. Собранные данные эксфильтруются на заранее заданные эндпоинты REST API. Такой подход позволяет операторам не только видеть экран жертвы в реальном времени, но и немедленно реагировать, симулируя касания и свайпы для проведения мошеннических транзакций.
Возвращение RedHook подтверждает: злоумышленники отказываются от рискованных эксплойтов ядра в пользу злоупотребления штатными механизмами разработчика, достигая схожего уровня контроля над системой при значительно меньших затратах на разработку и с большей вероятностью обхода защитных решений.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



