新聞

2025年7月現身的Android遠端存取木馬(Remote Access Trojan,RAT)RedHook,近期擴大活動範圍並推出新版本。資安業者Group-IB指出,攻擊者濫用Android偵錯橋接器(Android Debug Bridge,ADB)的無線偵錯功能,讓RedHook取得Shell層級權限,進一步安裝或移除應用程式、修改安全設定,並為自身授予敏感權限。

攻擊者通常透過電話或通訊軟體主動聯繫受害者,假冒政府機關、金融機構或客服人員,並以完成官方程序或啟用服務為由,誘導對方前往仿冒Google Play商店的網站,下載RedHook惡意APK檔案。RedHook安裝後,會引誘使用者啟用無障礙服務,再自動開啟開發人員選項與ADB無線偵錯,取得裝置顯示的Android無線偵錯配對碼。執行上述操作時,RedHook會以全螢幕覆蓋畫面遮住Android設定介面,使受害者難以察覺裝置設定已遭更動。

在權限提升手法上,RedHook採用與開源工具Shizuku相近的運作方式,透過ADB無線偵錯在裝置內建立ADB連線,不需外接電腦或USB電纜,即可啟動具備uid 2000權限的Shell處理程序,藉此執行一般Android應用程式無法使用的系統操作。

由於這類攻擊會仿冒政府機關與金融服務網站,研究人員建議金融機構監控使用者連線階段,及早發現裝置感染惡意程式或連線行為異常,並持續追蹤仿冒網站及品牌遭冒用情況。