Chiêu trò lừa đảo và cách thức hoạt động của RedHook

RedHook, một phần mềm độc hại mới trên nền tảng Android, bắt đầu bằng cách kẻ gian thực hiện các cuộc gọi hoặc tin nhắn giả danh các cơ quan như ngân hàng, chính phủ hoặc bộ phận hỗ trợ khách hàng. Nạn nhân được hướng dẫn truy cập các trang web giả mạo có giao diện giống Google Play, nhưng thực chất chứa tệp cài đặt ứng dụng (APK) từ nguồn ngoài Google Play. Khi cài đặt, ứng dụng này yêu cầu bật quyền Accessibility - một tính năng cho phép ứng dụng đọc màn hình và điều khiển thao tác người dùng.

Tính năng Accessibility được thiết kế để hỗ trợ người dùng khuyết tật sử dụng điện thoại, nhưng RedHook lợi dụng quyền này để thao túng thiết bị. Sau khi được cấp quyền, phần mềm độc hại thực hiện các thao tác mô phỏng chạm, mở mục Cài đặt và bật chế độ Developer Options (tùy chọn dành cho nhà phát triển). Tiếp theo, nó kích hoạt tính năng Wireless Debugging và lấy mã ghép nối từ Android để thiết lập kết nối điều khiển thiết bị trên địa chỉ cục bộ 127.0.0.1. Cách thức này cho phép malware truy cập sâu hơn vào hệ thống mà không cần thiết bị ngoại vi.

Wireless Debugging - Mở rộng quyền kiểm soát vượt trội cho RedHook

Wireless Debugging là công cụ được Android giới thiệu từ phiên bản 11, cho phép kết nối ADB (Android Debug Bridge) qua Wi-Fi nhằm quản lý thiết bị từ xa, phục vụ mục đích phát triển và sửa lỗi phần mềm. Khi RedHook thiết lập ghép nối thành công, nó sở hữu quyền truy cập ở cấp độ shell, cho phép thực thi các lệnh hệ thống mạnh mẽ và thay đổi các thiết lập bị bảo vệ mà ứng dụng thông thường không có quyền can thiệp, dù chưa có quyền root đầy đủ.