Исследователи компании Group-IB, специализирующейся на кибербезопасности, обнаружили новую версию трояна RedHook для устройств на базе Android. Эта вредоносная программа способна полностью взять под свой контроль смартфон жертвы и похищать конфиденциальные данные, в частности, данные для доступа к банковским счетам.
RedHook распространяется преимущественно с помощью методов социальной инженерии. Злоумышленники отправляют потенциальным жертвам ссылки в текстовых сообщениях, мессенджерах или по электронной почте, а иногда звонят напрямую. При этом они выдают себя за сотрудников службы поддержки или представителей известных организаций, чтобы завоевать доверие собеседника.
Далее жертву убеждают установить APK-файл с поддельного сайта, оформленного под Google Play. После установки приложение запрашивает ряд разрешений — якобы для стабильной работы. Получив их, RedHook незаметно включает инструмент отладки Wireless Android Debug Bridge и получает права оболочки с идентификатором UID 2000. Таким образом, троян получает полный контроль над устройством и может передавать злоумышленнику содержимое экрана, нажатия клавиш и другую конфиденциальную информацию.
Впервые RedHook был обнаружен специалистами Cyble в прошлом году. Нынешняя версия значительно сложнее, поскольку её авторы сосредоточились на том, чтобы максимально затруднить удаление вредоносной программы. Так, троян использует механизм WakeLock и заставляет систему постоянно поддерживать его в активном состоянии.
Подписывайтесь на Mediasat в Telegram: здесь самые интересные новости из мира технологий
Кроме того, RedHook не дает экрану погаснуть, подсвечивая лишь один пиксель, практически незаметный для глаза. Благодаря этому Android воспринимает его как важный процесс, который нельзя останавливать. Еще один способ исследователи назвали механизмом взаимного восстановления двух служб через разные процессы. Проще говоря, две службы перезапускают друг друга каждый раз, когда одна из них прекращает работу, — и обезвредить троян становится значительно сложнее.
Сначала операторы RedHook атаковали частных лиц во Вьетнаме, однако впоследствии расширили географию своей деятельности на Индонезию. Чтобы не стать жертвой атаки, пользователям рекомендуется не загружать установочные файлы из неофициальных магазинов, не переходить по подозрительным ссылкам и в целом проявлять бдительность.
RedHook — не единственная угроза такого рода. Ранее специалисты MTI Security зафиксировали на Android троян Sturnus, который перехватывает переписку в мессенджерах, пароли и банковские данные.
