Троян RedHook научился полностью захватывать Android-смартфоны
Владельцам Android-смартфонов угрожает новая версия трояна RedHook. Вредоносная программа способна получить расширенные права в системе, следить за действиями пользователя и передавать злоумышленникам данные, необходимые для кражи денег с банковских счетов.
Опасность заключается не только в набор
е шпионских функций. Обновлённый RedHook научился дольше оставаться незаметным, восстанавливать собственные компоненты после остановки и мешать обычному удалению. При этом заражение по-прежнему начинается не со сложной технической атаки, а с обмана самого пользователя.
Вирус маскируют под полезное приложение
Злоумышленники распространяют RedHook с помощью социальной инженерии. Потенциальной жертве могут отправить ссылку в СМС, мессенджере или электронной почте. Иногда мошенники звонят напрямую и представляются сотрудниками службы поддержки, банка или известной организации.
Задача одна: убедить человека самостоятельно скачать APK-файл. Для этого используются поддельные страницы, внешне похожие на Google Play или официальный сайт компании. Пользователю объясняют, что приложение якобы нужно для подтверждения личности, устранения ошибки, получения выплаты или защиты аккаунта.
После установки программа просит дополнительные разрешения. Обычно запрос сопровождается безобидным объяснением — например, необходимостью обеспечить стабильную работу сервиса. Если пользователь соглашается, троян получает возможность перейти к следующему этапу атаки.
RedHook включает скрытую отладку
Одной из главных особенностей вредоноса стала активация Wireless Android Debug Bridge. Это инструмент беспроводной отладки Android, который обычно используется разработчиками и техническими специалистами.
RedHook включает его незаметно для владельца смартфона и получает системные привилегии оболочки с идентификатором UID 2000. Такой уровень доступа даёт программе значительно больше возможностей, чем у обычного приложения.
После этого троян может управлять устройством почти так же, как человек, получивший физический доступ к смартфону. Он отслеживает происходящее на экране, перехватывает нажатия клавиш, собирает конфиденциальные сведения и передаёт информацию удалённому оператору.
Для банковского мошенничества этого достаточно. Злоумышленник может увидеть логин, пароль, код подтверждения или момент входа в финансовое приложение. В отдельных сценариях управление смартфоном позволяет провести операцию непосредственно с устройства жертвы.
Вредонос старается не уснуть
Новая версия RedHook получила механизмы, которые помогают ей постоянно оставаться активной. Один из них использует функцию WakeLock. В Android она предназначена для приложений, которым нужно временно не давать устройству перейти в спящий режим.
Троян злоупотребляет этой возможностью и убеждает систему, что его процесс необходимо поддерживать в рабочем состоянии. Даже когда пользователь не взаимодействует с заражённым приложением, оно продолжает выполнять команды и поддерживать связь с сервером.
Вредонос также способен удерживать экран включённым, активируя всего один пиксель. Для владельца телефона это практически незаметно, но система считает, что устройство продолжает использоваться. Такой приём снижает вероятность автоматической остановки фонового процесса.
Обратной стороной может стать ускоренный расход аккумулятора. Однако пользователь, скорее всего, спишет это на старую батарею, обновление системы или другое установленное приложение.
Две службы восстанавливают друг друга
Особенно сложным удаление RedHook делает механизм, состоящий из двух отдельных служб. Они работают параллельно и следят друг за другом.
Если Android, антивирус или сам пользователь остановит одну службу, вторая попытается запустить её повторно. Затем восстановленный компонент снова начинает контролировать напарника. Получается замкнутая система, в которой части вредоноса постоянно возвращают друг друга к работе.
Простого закрытия приложения в таком случае недостаточно. Даже отключение одного процесса не гарантирует, что троян перестал действовать. Для полного удаления может потребоваться безопасный режим, специализированное защитное ПО или сброс смартфона к заводским настройкам.
При подозрении на заражение также необходимо сменить пароли с другого, заведомо безопасного устройства. Особенно это касается банковских приложений, электронной почты и аккаунта Google.
Атаки вышли за пределы одной страны
Первые версии RedHook обнаружили в 2025 году. Изначально вредонос использовался преимущественно против частных лиц во Вьетнаме. Позднее активность операторов распространилась на Индонезию.
Пока нет признаков массовой глобальной кампании, но техника распространения не привязана к конкретной стране. Поддельные сайты, телефонные звонки и сообщения легко адаптируются под любой язык, банк или популярный сервис.
Именно поэтому пользователям Android стоит заранее учитывать угрозу, а не ждать появления атак в своём регионе. Главная защита от RedHook — не устанавливать APK-файлы, полученные по ссылкам от незнакомых людей или якобы сотрудников организаций.
Как снизить риск заражения
Приложения безопаснее скачивать только из официального магазина или с проверенного сайта разработчика. Даже знакомое название и качественно оформленная страница не гарантируют подлинность файла.
Не следует включать установку из неизвестных источников по просьбе собеседника по телефону. Настоящие сотрудники банка или службы поддержки не требуют устанавливать сторонний APK для подтверждения операции.
Насторожить должны и необычные запросы разрешений. Программе для просмотра скидок или получения справки не нужен доступ к экрану, специальным возможностям Android и инструментам отладки.
RedHook опасен именно сочетанием технических возможностей и психологического давления. Троян не взламывает смартфон мгновенно: сначала мошенники убеждают владельца самостоятельно открыть ему доступ. Поэтому внимательность остаётся первым и самым важным уровнем защиты.
