RedHook 借無障礙權限接管 Android:惡意 APK 點樣攻入手機
Tech News

RedHook 借無障礙權限接管 Android:惡意 APK 點樣攻入手機

圖片:via TechNews 科技新報 — https://infosecu.technews.tw/2026/07/14/android-malware-redhook/
TechLab 編輯部(譯)·

由側載到 Wireless Debugging,拆解攻擊鏈同自救設定

TechNews 科技新報報道,資安公司 Group-IB 喺 7 月 9 日公開新版 RedHook 分析。呢隻 Android RAT 保留畫面串流、鍵盤側錄同遙距操作能力,今次再識得濫用 Wireless Debugging 攞 shell 權限。研究見到嘅攻擊活動由越南擴至印尼,暫時未有公開資料顯示香港出現感染個案,亦冇證據指向香港銀行。

假 app 先攞無障礙權限

成條攻擊鏈由側載 APK 開始。騙徒會扮銀行、政府部門或者客服,經電話同通訊 app 叫受害人去假網站辦手續,再下載扮成官方 app 嘅安裝檔。裝好之後,假 app 會要求開啟 Accessibility 無障礙服務。呢項功能原意係畀輔助工具讀取畫面同代用家操作;交畀惡意 app,就等同批准佢睇介面、撳掣同輸入文字。

Android 手機彈出無線偵錯信任網絡確認畫面

圖片:Google Android Developers

手機自己同 ADB 配對

Group-IB 分析嘅樣本會用無障礙權限自動打開設定,連撳七次版本編號啟用開發人員選項,再進入 Wireless Debugging 配對頁。惡意 app 讀取畫面上嘅六位配對碼,內建嘅 ADB client 跟住經 127.0.0.1 連返手機本身。用家一開始批出無障礙權限後,惡意 app 就可以自己逐步開啟其餘設定。,全程唔使電腦、USB 線或者 root。

配對成功後,RedHook 會借用源自 Shizuku 做法嘅程式框架,以 shell UID 2000 執行指令。呢個權限低過 root,但高過普通 app,可以改受保護設定、批出敏感權限,仲可以靜默安裝或者移除其他 app。成個過程冇用 Android 零日漏洞,攻擊者靠嘅係社交工程同系統本身提供嘅開發工具。

Android 開發人員選項入面嘅 Wireless Debugging 設定畫面

圖片:Google Android Developers

攞到 shell 後可以做咩

Group-IB 記錄到新版支援 53 個遙距指令,包括睇畫面、側錄輸入、讀取短訊同聯絡人、模擬撳掣、鎖機、開鏡頭、安裝 APK 同改系統設定。研究亦見到竊取密碼、驗證碼同螢幕鎖資料嘅功能,攻擊者有條件遙距操作銀行 app;盜款屬於可造成嘅後果,唔代表每次感染都一定出現未授權交易。

RedHook 仲有幾層保活手段:播放靜音聲音、用 WakeLock 阻止處理器休眠、開一個近乎睇唔到嘅單像素畫面,再畀兩個背景服務互相重啟。手機 reboot 後,樣本亦可以重新開 Wireless ADB 同接回 shell helper。淨係關機再開,唔算完成清理。

香港未有 RedHook 個案,套路就唔陌生

HKCERT 喺 2026 年 5 月警告,騙徒正用假政府部門、金融機構同速遞網站呃個人同付款資料;反詐騙協調中心亦曾提醒,假警察短訊會用惡意連結帶人去假網站,甚至誘導安裝 app。呢啲本地活動同 RedHook 未有證據連繫,不過都係靠熟悉品牌、緊急手續同通訊訊息催人跟指示,預防方法有直接參考價值。

裝過可疑 APK,可以點樣自查

1. 先截斷連線同保住戶口。 關閉 Wi-Fi 同流動數據,暫停喺嗰部手機登入電郵、銀行同支付 app。如果輸入過密碼、驗證碼,或者見過畫面自己郁,用另一部乾淨裝置打銀行官方熱線,要求檢查同暫停可疑交易;有懷疑亦可以打警方防騙易熱線 18222。

2. 查開發人員選項同無障礙服務。 去「設定 > 系統 > 開發人員選項」,關閉 Wireless Debugging;進入已配對裝置清單,對唔識嘅名稱揀「Forget」,再撤銷 ADB 偵錯授權。冇開發用途就連開發人員選項一併關閉。跟住去 Accessibility/無障礙設定,停用所有唔認得或者近期安裝 app 嘅服務。各品牌選單位置會有分別,直接用設定搜尋最快。

3. 移除側載入口同可疑 app。 喺設定搜尋「安裝未知 app」,檢查 Chrome、通訊 app 同檔案管理器,全部改成唔准安裝。再去 app 清單按安裝日期查看,移除近期來源不明嘅程式;刪唔到就先撤銷無障礙同裝置管理員權限,再按手機品牌指引進入安全模式移除。最後開 Play Store,揀個人頭像 > Play Protect > 掃描。

4. 情況嚴重就重設手機。 如果出現陌生 ADB 配對、畫面曾經自動操作、可疑 app 反覆重生,或者銀行戶口已有異常,較穩陣做法係備份相片同文件後恢復原廠設定,唔好還原可疑 APK 或完整 app 狀態。密碼、電郵登入工作階段同銀行憑證要喺乾淨裝置更換;公司手機就直接交畀 IT 處理。

Android 現有防線去到邊

Google Play Protect 預設會掃描 Play Store 內外嘅 app,亦可能封鎖會索取高危權限嘅未知 APK;呢層保護應該長開,但掃描結果唔等於絕對安全。支援 Android 16 嘅手機亦可以開 Advanced Protection,封鎖未知來源 app 安裝同更新,亦會限制只有已核實工具先可以用無障礙服務。截至 2026 年 7 月,Google 官方功能表冇列出鎖死開發人員選項或者 Wireless Debugging,所以呢項限制暫時唔應當成已推出保護。開發者用完無線偵錯後,記得移除配對同關閉功能;平時唔用 ADB 嘅手機,保持關閉最省事。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook