Forskare har identifierat en ny version av RedHook-skadlig kod som utnyttjar Androids funktion Wireless Debugging för att få behörigheter på shell-nivå utan att kräva en USB-anslutning eller en rootad enhet.
Den uppdaterade skadliga koden bygger vidare på tidigare versioner genom att kombinera missbruk av Wireless Android Debug Bridge (ADB) med sina befintliga funktioner för fjärråtkomst. Resultatet är att angripare kan få betydligt större kontroll över infekterade enheter.
Skadlig kod utnyttjar Wireless ADB
Android Debug Bridge (ADB) är Googles felsökningsgränssnitt som gör det möjligt för utvecklare att köra kommandon på Android-enheter.
Wireless ADB, som introducerades i Android 11, erbjuder samma funktionalitet utan att en USB-kabel behövs.
Den senaste versionen av RedHook-skadlig kod lurar användare att ge behörighet till Accessibility Service. När behörigheten har godkänts navigerar den skadliga koden automatiskt i Androids inställningar, aktiverar Developer Options och slår på Wireless Debugging.
Därefter läser den parkopplingskoden som visas på skärmen och ansluter till enhetens ADB-tjänst via det lokala loopback-gränssnittet.
Denna process ger den skadliga koden behörigheter på shell-nivå (UID 2000), vilket innebär betydligt större åtkomst än en vanlig Android-app utan att root-behörighet krävs.
Shizuku utökar den skadliga kodens möjligheter
Efter att ha fått shell-åtkomst installerar RedHook ett ramverk baserat på Shizuku, ett legitimt Android-verktyg som ofta används av utvecklare och avancerade användare.
Den skadliga koden missbrukar Shizuku för att köra privilegierade shell-kommandon och få åtkomst till skyddade Android-API.
Detta gör det möjligt för angripare att ge sig själva ytterligare behörigheter, ändra skyddade systeminställningar, installera eller ta bort appar i tysthet samt utföra andra privilegierade åtgärder utan att några bekräftelsedialoger visas.
Fler funktioner för fjärråtkomst
Forskarna uppger att den senaste versionen av RedHook-skadlig kod stöder 53 kommandon som skickas från dess command-and-control-server.
Dessa funktioner omfattar:
- Strömning av enhetens skärm och skärmdumpar
- Simulering av tryck, svepningar, gester, långtryck och dragningar
- Låsning och upplåsning av enheten
- Installation, start och avinstallation av appar
- Insamling av kontakter, SMS-meddelanden och information om installerade appar
- Visning av falska överlägg och verifieringsdialoger
- Aktivering av enhetens kamera
- Omstart av enheten
Tillsammans med de utökade behörigheterna ger dessa funktioner angripare omfattande kontroll över komprometterade telefoner.
Skadlig kod använder flera metoder för att överleva
Den uppdaterade skadliga koden innehåller även flera mekanismer som är utformade för att förbli aktiv på infekterade enheter.
Den spelar upp ljud i tyst läge för att höja processens prioritet och använder WakeLocks för att förhindra att processorn går in i viloläge. Två bakgrundstjänster startar kontinuerligt om varandra om någon av dem avslutas.
Ytterligare metoder för uthållighet omfattar en watchdog-timer som körs var femte minut, automatisk uppstart efter att enheten har startats om samt justeringar av minneshanteringen som minskar risken för att den skadliga koden avslutas när systemresurserna är begränsade.
Användare luras via falska appnedladdningar
Forskarna uppger att angripare sprider den senaste versionen av RedHook-skadlig kod genom social engineering-kampanjer.
Offren får telefonsamtal eller meddelanden från bedragare som utger sig för att representera myndigheter eller finansinstitut. Därefter hänvisas de till falska Google Play-webbplatser där de laddar ned den skadliga appen.
Android-användare bör endast installera appar från den officiella Google Play Store, noggrant granska begärda behörigheter innan de godkänns och se till att Google Play Protect är aktiverat för att hjälpa till att upptäcka skadlig programvara.


0 svar till ”RedHook-skadlig kod använder Wireless ADB för att få kraftfull shell-åtkomst på Android”