Una nueva versión del malware Android RedHook abusa del mecanismo Android Wireless Debugging (Wireless ADB) de manera novedosa para obtener privilegios de shell sin requerir una conexión por computadora. Investigadores de la empresa de ciberseguridad Group-IB analizaron la nueva versión del malware móvil y señalan que expande significativamente sus capacidades respecto a la variante anterior documentada en 2025. Al mismo tiempo, el malware conserva sus características de troyano de acceso remoto (RAT), permitiéndole transmitir la pantalla, interceptar pulsaciones de teclas, automatizar interacciones de interfaz de usuario y robar credenciales.
Abuso autónomo de Wireless ADB
ADB (Android Debug Bridge) es la interfaz de depuración de Google que permite controlar un dispositivo Android desde una línea de comandos. El sistema, que se ejecuta en un dispositivo Android como un demonio ADB, permite ejecutar comandos shell desde una computadora que ejecuta el cliente ADB. Wireless ADB, introducido por primera vez en Android 11, proporciona la misma capacidad de forma inalámbrica, sin necesidad de conectar los dispositivos mediante un cable USB. RedHook convierte esencialmente el teléfono en su propio cliente ADB al engañar a la víctima para que conceda permisos de Accesibilidad, que le permiten manipular automáticamente la Configuración, habilitar las Opciones de Desarrollador y activar la Depuración Inalámbrica.
Después de eso, el malware recupera el código de emparejamiento mostrado en la pantalla y se conecta al servicio ADB del teléfono a través de la interfaz loopback (127.0.0.1). Una vez emparejado, el malware obtiene privilegios de shell (UID 2000), que son significativamente más poderosos que los disponibles para aplicaciones Android normales, aunque no a nivel de root.
Toda la cadena de ataque no requiere que el dispositivo esté rooteado, por lo que funciona en todos los dispositivos Android siempre que el usuario sea engañado para aprobar la solicitud de permiso del Servicio de Accesibilidad. A continuación, el malware despliega un framework basado en Shizuku para ejecutar comandos shell, concederse permisos adicionales, modificar ajustes protegidos de Android, instalar o eliminar aplicaciones silenciosamente y realizar diversas operaciones sin mostrar diálogos al usuario. Shizuku es una utilidad legítima de Android popular entre usuarios avanzados y desarrolladores, y no requiere un dispositivo rooteado.
RedHook ejecuta código de Shizuku como parte de su cadena de ataque, utilizándolo como un servidor privilegiado (libmx.so) para invocar APIs privilegiadas de Android como UID 2000.
Según el informe de Group-IB, la versión actual del malware soporta 53 comandos emitidos por el servidor, que incluyen: transmisión de pantalla y captura de pantalla; simulación de toques, deslizamientos, gestos, arrastres y clics largos; bloqueo/desbloqueo del dispositivo; instalación, lanzamiento y desinstalación de aplicaciones; recolección de contactos, SMS y aplicaciones; creación de superposiciones o diálogos de verificación falsos; activación de la cámara; y reinicio del dispositivo.
El informe de Group-IB también destaca los múltiples mecanismos de persistencia del malware. RedHook utiliza reproducción de audio silenciosa para aumentar la prioridad del proceso, WakeLocks para evitar que la CPU duerma, y dos servicios que se reinician mutuamente cuando uno es terminado. Otros mecanismos incluyen una alarma de watchdog de cinco minutos, reinicio automático después del arranque del dispositivo y establecer oom_score_adj en -1000 para reducir la probabilidad de ser eliminado cuando la memoria del sistema es baja.
La última versión de RedHook se distribuye mediante ingeniería social, a través de mensajes y llamadas telefónicas donde los atacantes se hacen pasar por agencias gubernamentales o instituciones financieras para dirigir a las víctimas a sitios falsos de Google Play. Se recomienda a los usuarios de Android instalar aplicaciones solo desde Google Play, examinar los permisos solicitados durante la instalación y asegurarse de que Play Protect esté activo en el dispositivo.