«RedHook»... Malicious software na pumapasok sa mga «Android» na device

Ipinakita ng kumpanya sa cybersecurity na Group-IB ang isang mas bagong bersyon at mas mapanganib na spyware na kilala bilang RedHook, na idinisenyo upang manloko sa mga device na gumagamit ng operating system na Android. Ang spyware na ito ay nakakapag-exploit ng feature na wireless debugging na kilala bilang Wireless ADB upang makuha ang malalim na kontrol sa telepono nang hindi nangangailangan ng koneksyon sa computer o kahit pa mananalo ng root access. Ayon sa Android Authority, ang paraang ito ay isang makabagong pag-unlad sa mga teknolohiya ng hacking na nakatuon sa mga device na Android.
Ang feature na ito, na unang ipinakilala sa Android 11, ay nagbibigay-daan sa mga developer na kontrolin ang kanilang mga device nang remote sa pamamagitan ng network nang walang USB cable. Gayunpaman, ginamit ng RedHook ang legitimate na tool na ito bilang isang offensive weapon, kung saan ginagamit nito ang mga permission ng Accessibility na nakukuha pagkatapos manloko sa biktima, upang awtomatikong i-enable ang Developer Options at i-activate ang wireless debugging sa pamamagitan ng pag-simulate ng mga click ng user.
Kapag nakakuha na ng pairing code na ipinapakita sa screen, ang malware ay kumokonekta sa ADB service ng device sa pamamagitan ng internal communication interface, na nagbibigay-daan sa pagkuha ng shell-level execution permissions na may user ID 2000, na mas mataas kaysa sa karaniwang ibinibigay sa mga ordinaryong application. Ayon sa mga researcher ng Group-IB, ang malware ay gumagamit din ng open-source framework na kilala bilang Shizuku upang i-run ang isang special server na nagbibigay-daan sa kanya na magbigay ng sarili ng karagdagang permissions, mag-execute ng system commands, at mag-install o mag-uninstall ng mga application nang tahimik nang walang anumang paalala na ipinapakita sa user.
Upang mapanatili ang kanyang aktibidad sa pinakamahabang posibleng panahon, ang RedHook ay gumagamit ng isang hindi karaniwang mekanismo na tinawag ng mga researcher na "mutual process resurrection," kung saan ang bawat service ay muling binubuhay ang isa't isa agad kapag ito ay nakapag-stop, kasama ang pag-play ng silent sound sa background upang itaas ang priority ng process, at pagbabago ng memory management value sa pinakamababang antas upang maiwasan ang automatic closure kapag kulang ang memory.
Ang malware ay unang kumalat sa mga user sa Vietnam bago lumawak ang sakop nito sa Indonesia, kung saan gumagamit ang mga attacker ng social engineering techniques na kabilang ang pagpanggap na mga empleyado ng support o mga ahensya ng gobyerno sa pamamagitan ng text messages o phone calls, upang manloko sa mga biktima na mag-install ng malicious app mula sa isang fake website na nagmumukhang Google Play Store.
Ang mga eksperto, sa kontekstong ito, ay nagre-recommend ng ilang preventive measures, kabilang ang:
• Pag-limit sa pag-download ng mga app mula sa opisyal na Google Play Store lamang, at pag-activate ng Play Protect service sa palagi.
• Pagiging mabuti sa pagbibigay ng mga permission ng Accessibility, lalo na mula sa mga app na hindi kilala ang pinagmulan.
Sa kabila ng kawalan ng technical vulnerability na maaaring ayusin sa kasong ito, binibigyang-diin ng mga researcher na ang unang linya ng depensa ay mananatiling kamalayan ng user, dahil ang buong attack ay nakabase sa pagpapatunay sa user imbes na direktang technical breach ng sistema.