No dia 9 de julho, o Group-IB publicou uma análise de uma nova versão do trojan Android RedHook, e ela contém um primeiro: o malware ativa a opção Wireless Debugging no próprio telefone da vítima e usa isso para obter privilégios de nível shell — sem PC, sem cabo USB, sem root nem explotação. (Análise do Group-IB; Resumo do BleepingComputer.)
A parte que deve interessar a quem constrói ou usa um aplicativo de câmera está enterrada na lista de capacidades. RedHook transmite a tela da vítima. E uma vez que detém privilégios de nível shell, ele transmite por RTMP, capturando diretamente a tela — contornando o MediaProjection API e seu diálogo de consentimento obrigatório.
Isto é algo para refletir. O diálogo de consentimento é aquilo que o Android mostra para impedir que a captura de tela aconteça silenciosamente. RedHook não derrota isso. Ele contorna-o.
Que realmente acontece
Não há aqui nenhum zero-day inteligente, o que é exatamente o motivo pelo qual vale a pena escrever sobre isso. A cadeia é inteiramente composta por partes legítimas:
- A vítima recebe uma ligação telefônica ou uma mensagem de alguém fingindo ser um banco ou uma repartição governamental, e é guiada para um site que parece o Play Store.
- Ela instala manualmente (sideload) a APK.
- O aplicativo executa um guia passo a passo que convence a vítima a habilitar o Accessibility Service, apresentado como uma etapa necessária para "ativar recursos completos".
- Com Accessibility, o malware dirige a interface do Settings UI ele mesmo — toca no número de versão sete vezes para desbloquear as Opções do Desenvolvedor, abre o Wireless Debugging, clica em "Parce com dispositivo com código de parceria" e lê o código de parceria da tela. Um overlay em tela inteira esconde tudo isso.
- Ele incorpora um cliente ADB, conecta-se ao próprio daemon ADB do telefone por loopback (127.0.0.1) e aparece como uid 2000.
A etapa 5 empresta de Shizuku, a ferramenta de código aberto conhecida que entusiastas usam para conceder apps permissões elevadas sem root. A frase do Group-IB é precisa: "Não há exploração aqui, 'apenas' transformando uma interface de depuração em um caminho para privilégios de nível shell".
Com uid 2000 o app pode conceder a si mesmo permissões em tempo real, executar comandos shell, escrever em Settings.Secure, instalar e desinstalar pacotes silenciosamente, e capturar eventos de toque de nível baixo. A versão atual suporta 53 comandos distintos emitidos pelo servidor. Também se agarra firmemente: uma atividade de 1×1-pixel para parecer um processo em primeiro plano quando a tela está desligada, áudio silencioso via MediaSession, um WakeLock, dois serviços em processos separados que ressuscitam um ao outro via bindService() com BIND_AUTO_CREATE, um oom_score_adj de −1000 e um receptor BOOT_COMPLETED que reabilita o Wireless ADB e restaura o auxiliar privilegiado dentro de segundos após a ligação da energia.
Campanhas ativas estão alvejando Vietnã e Indonésia. A técnica não é regional.
O porquê disso importar além dos trojans bancários
A reação após uma história como essa é desconfiar da capacidade. Transmissão de tela é assustadora, então transmissão de tela é ruim. Acesso remoto a câmera é assustador, então acesso remoto a câmera é ruim.
Essa leitura está errada e segui-la torna você menos seguro em vez de mais.
O RedHook não é perigoso porque transmite. Ele é perigoso porque adquiriu privilegios sem contabilidade — permissão que o usuário não pode ver, não concedeu conscientemente e não pode revogar facilmente. A transmissão é um sintoma. A doença é um modelo de permissões que foi escalado por trás de uma sobreposição.
Há razões inteiramente legítimas para querer que um telefone envie vídeo para algum lugar enquanto a tela está desligada: assistir a um pet, manter o olho em uma porta, rodar uma câmera de ângulo secundário, monitorar uma oficina. A questão nunca é este aplicativo faz streaming? É quem pode começar isso, quem pode vê-lo e para onde ele vai?
O que verificar no seu telefone
Independente de qualquer produto, faça esses passos agora. Eles levam menos de dois minutos.
- Ajustes → Sistema → Opções do desenvolvedor → Depuração sem fio. Se você não ativou isso intencionalmente, desative-o. Se as Opções do Desenvolvedor estão habilitadas e você nunca as ativou, isso é um sinal em si mesmo.
- Ajustes → Acessibilidade. Leia a lista de aplicativos com o Serviço de Acessibilidade. Esta é a permissão mais abusada no Android. Um aplicativo de câmera, uma lanterna, um gerenciador de arquivos, um jogo — nenhum desses tem negócio aqui. Acessibilidade existe para leitores de tela e acesso por switches.
- Verifique o que pode instalar pacotes. Ajustes → Aplicativos → Acesso especial do aplicativo → Instalar apps desconhecidos.
- Não instale nada que você não esteja procurando. Cada infecção RedHook começa com um APK de um site que parece a Play Store, mas não é.
A própria orientação para usuários finais da Group-IB inicia com o mesmo ponto: fique em alerta extremo quando um aplicativo solicitar o Serviço de Acessibilidade.
O padrão que uma câmera deve atender
Nós construímos Background Camera RemoteStream, um aplicativo Android para gravar e transmitir ao vivo de um telefone com a tela desligada. Então temos um interesse óbvio aqui, e você deve ler o próximo parágrafo com isso em mente.
A versão honesta da nossa proposta não é "confie em nós." É que as escolhas de design valiosas são verificáveis:
- Vídeos ficam no dispositivo. Gravações são armazenadas localmente. Não há pipeline na nuvem que precise ser confiável, porque não há pipeline na nuvem.
- Nenhuma conta. Nenhum cadastro significa nenhuma credencial para phishing, nenhum perfil no lado do servidor, nenhum raio de reutilização de senha.
- Distribuição apenas através da Google Play Store. Se você for solicitado a instalar nosso APK de um site que parece ser a Play Store, esse site não é nós.
- A transmissão vai para onde você apontar. O YouTube Live é seu próprio destino em sua própria conta, não uma intermediária que operamos.
Nada disso é exótico. É o padrão básico, e a lição útil de RedHook é que você deve pedir a qualquer aplicativo de câmera no seu telefone para atendê-lo — incluindo o nosso. Escrevemos mais sobre o padrão na categoria em uma análise de nove aplicativos de câmera Android, e sobre a abordagem sem nuvem em este guia para monitor de bebê privado.
A parte desconfortável para desenvolvedores
O Shizuku é uma ferramenta boa. A depuração sem fio é um recurso bom. A acessibilidade é essencial para as pessoas que realmente precisam dela. O RedHook não quebrou nenhum deles — ele os montou.
Essa é a lição duradoura. O modelo de segurança do Android depende cada vez mais de um usuário avaliar corretamente uma solicitação de permissão enquanto o atacante está no telefone com eles, orientando-os através dela. Os diálogos de consentimento são uma proteção real e o RedHook ainda contornou a captura de tela ao escalar para um nível de privilégio onde o diálogo não se aplica.
Trate Acessibilidade e Depuração Sem Fio como vetores de abuso valiosos, conforme coloca a Group-IB. E se você lançar um aplicativo que toca na câmera, no microfone ou na tela, assuma que seus usuários acabaram de ler uma história como esta — e faça as permissões que você solicita pequenas o suficiente para defender linha por linha.
Gravação e Transmissão Remota de Câmera em Segundo Plano — gravação em segundo plano e transmissão ao vivo a partir de um telefone Android, armazenamento local, sem necessidade de conta.
Google Play · superfunicular.com
Fonte: RedHook Retorna com uma Atualização Perigosa, Group-IB, 9 de julho de 2026.

