
RedHook 借無障礙權限接管 Android:惡意 APK 點樣攻入手機
由側載到 Wireless Debugging,拆解攻擊鏈同自救設定
TechNews 科技新報報道,資安公司 Group-IB 喺 7 月 9 日公開新版 RedHook 分析。呢隻 Android RAT 保留畫面串流、鍵盤側錄同遙距操作能力,今次再識得濫用 Wireless Debugging 攞 shell 權限。研究見到嘅攻擊活動由越南擴至印尼,暫時未有公開資料顯示香港出現感染個案,亦冇證據指向香港銀行。
假 app 先攞無障礙權限
成條攻擊鏈由側載 APK 開始。騙徒會扮銀行、政府部門或者客服,經電話同通訊 app 叫受害人去假網站辦手續,再下載扮成官方 app 嘅安裝檔。裝好之後,假 app 會要求開啟 Accessibility 無障礙服務。呢項功能原意係畀輔助工具讀取畫面同代用家操作;交畀惡意 app,就等同批准佢睇介面、撳掣同輸入文字。

圖片:Google Android Developers
手機自己同 ADB 配對
Group-IB 分析嘅樣本會用無障礙權限自動打開設定,連撳七次版本編號啟用開發人員選項,再進入 Wireless Debugging 配對頁。惡意 app 讀取畫面上嘅六位配對碼,內建嘅 ADB client 跟住經 127.0.0.1 連返手機本身。用家一開始批出無障礙權限後,惡意 app 就可以自己逐步開啟其餘設定。,全程唔使電腦、USB 線或者 root。
配對成功後,RedHook 會借用源自 Shizuku 做法嘅程式框架,以 shell UID 2000 執行指令。呢個權限低過 root,但高過普通 app,可以改受保護設定、批出敏感權限,仲可以靜默安裝或者移除其他 app。成個過程冇用 Android 零日漏洞,攻擊者靠嘅係社交工程同系統本身提供嘅開發工具。

圖片:Google Android Developers
攞到 shell 後可以做咩
Group-IB 記錄到新版支援 53 個遙距指令,包括睇畫面、側錄輸入、讀取短訊同聯絡人、模擬撳掣、鎖機、開鏡頭、安裝 APK 同改系統設定。研究亦見到竊取密碼、驗證碼同螢幕鎖資料嘅功能,攻擊者有條件遙距操作銀行 app;盜款屬於可造成嘅後果,唔代表每次感染都一定出現未授權交易。
RedHook 仲有幾層保活手段:播放靜音聲音、用 WakeLock 阻止處理器休眠、開一個近乎睇唔到嘅單像素畫面,再畀兩個背景服務互相重啟。手機 reboot 後,樣本亦可以重新開 Wireless ADB 同接回 shell helper。淨係關機再開,唔算完成清理。
香港未有 RedHook 個案,套路就唔陌生
HKCERT 喺 2026 年 5 月警告,騙徒正用假政府部門、金融機構同速遞網站呃個人同付款資料;反詐騙協調中心亦曾提醒,假警察短訊會用惡意連結帶人去假網站,甚至誘導安裝 app。呢啲本地活動同 RedHook 未有證據連繫,不過都係靠熟悉品牌、緊急手續同通訊訊息催人跟指示,預防方法有直接參考價值。
裝過可疑 APK,可以點樣自查
1. 先截斷連線同保住戶口。 關閉 Wi-Fi 同流動數據,暫停喺嗰部手機登入電郵、銀行同支付 app。如果輸入過密碼、驗證碼,或者見過畫面自己郁,用另一部乾淨裝置打銀行官方熱線,要求檢查同暫停可疑交易;有懷疑亦可以打警方防騙易熱線 18222。
2. 查開發人員選項同無障礙服務。 去「設定 > 系統 > 開發人員選項」,關閉 Wireless Debugging;進入已配對裝置清單,對唔識嘅名稱揀「Forget」,再撤銷 ADB 偵錯授權。冇開發用途就連開發人員選項一併關閉。跟住去 Accessibility/無障礙設定,停用所有唔認得或者近期安裝 app 嘅服務。各品牌選單位置會有分別,直接用設定搜尋最快。
3. 移除側載入口同可疑 app。 喺設定搜尋「安裝未知 app」,檢查 Chrome、通訊 app 同檔案管理器,全部改成唔准安裝。再去 app 清單按安裝日期查看,移除近期來源不明嘅程式;刪唔到就先撤銷無障礙同裝置管理員權限,再按手機品牌指引進入安全模式移除。最後開 Play Store,揀個人頭像 > Play Protect > 掃描。
4. 情況嚴重就重設手機。 如果出現陌生 ADB 配對、畫面曾經自動操作、可疑 app 反覆重生,或者銀行戶口已有異常,較穩陣做法係備份相片同文件後恢復原廠設定,唔好還原可疑 APK 或完整 app 狀態。密碼、電郵登入工作階段同銀行憑證要喺乾淨裝置更換;公司手機就直接交畀 IT 處理。
Android 現有防線去到邊
Google Play Protect 預設會掃描 Play Store 內外嘅 app,亦可能封鎖會索取高危權限嘅未知 APK;呢層保護應該長開,但掃描結果唔等於絕對安全。支援 Android 16 嘅手機亦可以開 Advanced Protection,封鎖未知來源 app 安裝同更新,亦會限制只有已核實工具先可以用無障礙服務。截至 2026 年 7 月,Google 官方功能表冇列出鎖死開發人員選項或者 Wireless Debugging,所以呢項限制暫時唔應當成已推出保護。開發者用完無線偵錯後,記得移除配對同關閉功能;平時唔用 ADB 嘅手機,保持關閉最省事。
參考來源
- TechNews 科技新報 — 新型 Android 惡意程式不只偷看手機資料,還會綁架它 — original report
- Group-IB:RedHook Returns with a Dangerous Upgrade — 原始技術研究,確認攻擊地區、ADB 配對流程、shell 權限、53 個指令同保活方法。
- Android Developers:Run apps on a hardware device — Google 官方 Wireless Debugging 文件,確認 Android 11 起嘅配對流程同撤銷授權方法。
- Google Play Protect 官方說明 — 確認 Play Protect 會檢查側載 app、封鎖高危安裝同提供手動掃描。
- Android Advanced Protection 官方說明 — 核對已推出嘅未知來源 app、無障礙服務同 Play Protect 限制。
- Google:Android 16 is here — 確認 Advanced Protection 隨 Android 16 推出,實際供應會按品牌同手機而異。
- HKCERT 2026 年 5 月釣魚網站警報 — 交代香港假政府、金融機構同速遞網站嘅近期背景,冇當成 RedHook 感染證據。
- 反詐騙協調中心:假冒香港警察釣魚短訊警報 — 確認警方對短訊惡意連結、假網站同安裝不明 app 嘅本地提醒。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







