Comunidade

Malware RedHook ativa o Wireless Debugging do seu telefone para transmitir sua tela - e nunca toca no diálogo de consentimento

O malware RedHook utiliza o recurso de Depuração Sem Fio do Android para obter privilégios de nível de shell sem necessidade de root ou explotação, permitindo que ele capture a tela da vítima. A novidade está no fato de que o malware contorna a necessidade de consentimento explícito do usuário, tornando-se uma ameaça significativa por obter privilégios não rastreáveis pelo usuário.

Compartilhar
RedHook malware turns on your phone's Wireless Debugging to stream your screen - and it never touches the consent dialog - DEV Community

No dia 9 de julho, o Group-IB publicou uma análise de uma nova versão do trojan Android RedHook, e ela contém um primeiro: o malware ativa a opção Wireless Debugging no próprio telefone da vítima e usa isso para obter privilégios de nível shell — sem PC, sem cabo USB, sem root nem explotação. (Análise do Group-IB; Resumo do BleepingComputer.)

A parte que deve interessar a quem constrói ou usa um aplicativo de câmera está enterrada na lista de capacidades. RedHook transmite a tela da vítima. E uma vez que detém privilégios de nível shell, ele transmite por RTMP, capturando diretamente a tela — contornando o MediaProjection API e seu diálogo de consentimento obrigatório.

Isto é algo para refletir. O diálogo de consentimento é aquilo que o Android mostra para impedir que a captura de tela aconteça silenciosamente. RedHook não derrota isso. Ele contorna-o.

Que realmente acontece

Não há aqui nenhum zero-day inteligente, o que é exatamente o motivo pelo qual vale a pena escrever sobre isso. A cadeia é inteiramente composta por partes legítimas:

  1. A vítima recebe uma ligação telefônica ou uma mensagem de alguém fingindo ser um banco ou uma repartição governamental, e é guiada para um site que parece o Play Store.
  2. Ela instala manualmente (sideload) a APK.
  3. O aplicativo executa um guia passo a passo que convence a vítima a habilitar o Accessibility Service, apresentado como uma etapa necessária para "ativar recursos completos".
  4. Com Accessibility, o malware dirige a interface do Settings UI ele mesmo — toca no número de versão sete vezes para desbloquear as Opções do Desenvolvedor, abre o Wireless Debugging, clica em "Parce com dispositivo com código de parceria" e lê o código de parceria da tela. Um overlay em tela inteira esconde tudo isso.
  5. Ele incorpora um cliente ADB, conecta-se ao próprio daemon ADB do telefone por loopback (127.0.0.1) e aparece como uid 2000.

A etapa 5 empresta de Shizuku, a ferramenta de código aberto conhecida que entusiastas usam para conceder apps permissões elevadas sem root. A frase do Group-IB é precisa: "Não há exploração aqui, 'apenas' transformando uma interface de depuração em um caminho para privilégios de nível shell".

Com uid 2000 o app pode conceder a si mesmo permissões em tempo real, executar comandos shell, escrever em Settings.Secure, instalar e desinstalar pacotes silenciosamente, e capturar eventos de toque de nível baixo. A versão atual suporta 53 comandos distintos emitidos pelo servidor. Também se agarra firmemente: uma atividade de 1×1-pixel para parecer um processo em primeiro plano quando a tela está desligada, áudio silencioso via MediaSession, um WakeLock, dois serviços em processos separados que ressuscitam um ao outro via bindService() com BIND_AUTO_CREATE, um oom_score_adj de −1000 e um receptor BOOT_COMPLETED que reabilita o Wireless ADB e restaura o auxiliar privilegiado dentro de segundos após a ligação da energia.

Campanhas ativas estão alvejando Vietnã e Indonésia. A técnica não é regional.

O porquê disso importar além dos trojans bancários

A reação após uma história como essa é desconfiar da capacidade. Transmissão de tela é assustadora, então transmissão de tela é ruim. Acesso remoto a câmera é assustador, então acesso remoto a câmera é ruim.

Essa leitura está errada e segui-la torna você menos seguro em vez de mais.

O RedHook não é perigoso porque transmite. Ele é perigoso porque adquiriu privilegios sem contabilidade — permissão que o usuário não pode ver, não concedeu conscientemente e não pode revogar facilmente. A transmissão é um sintoma. A doença é um modelo de permissões que foi escalado por trás de uma sobreposição.

Há razões inteiramente legítimas para querer que um telefone envie vídeo para algum lugar enquanto a tela está desligada: assistir a um pet, manter o olho em uma porta, rodar uma câmera de ângulo secundário, monitorar uma oficina. A questão nunca é este aplicativo faz streaming? É quem pode começar isso, quem pode vê-lo e para onde ele vai?

O que verificar no seu telefone

Independente de qualquer produto, faça esses passos agora. Eles levam menos de dois minutos.

  • Ajustes → Sistema → Opções do desenvolvedor → Depuração sem fio. Se você não ativou isso intencionalmente, desative-o. Se as Opções do Desenvolvedor estão habilitadas e você nunca as ativou, isso é um sinal em si mesmo.
  • Ajustes → Acessibilidade. Leia a lista de aplicativos com o Serviço de Acessibilidade. Esta é a permissão mais abusada no Android. Um aplicativo de câmera, uma lanterna, um gerenciador de arquivos, um jogo — nenhum desses tem negócio aqui. Acessibilidade existe para leitores de tela e acesso por switches.
  • Verifique o que pode instalar pacotes. Ajustes → Aplicativos → Acesso especial do aplicativo → Instalar apps desconhecidos.
  • Não instale nada que você não esteja procurando. Cada infecção RedHook começa com um APK de um site que parece a Play Store, mas não é.

A própria orientação para usuários finais da Group-IB inicia com o mesmo ponto: fique em alerta extremo quando um aplicativo solicitar o Serviço de Acessibilidade.

O padrão que uma câmera deve atender

Nós construímos Background Camera RemoteStream, um aplicativo Android para gravar e transmitir ao vivo de um telefone com a tela desligada. Então temos um interesse óbvio aqui, e você deve ler o próximo parágrafo com isso em mente.

A versão honesta da nossa proposta não é "confie em nós." É que as escolhas de design valiosas são verificáveis:

  • Vídeos ficam no dispositivo. Gravações são armazenadas localmente. Não há pipeline na nuvem que precise ser confiável, porque não há pipeline na nuvem.
  • Nenhuma conta. Nenhum cadastro significa nenhuma credencial para phishing, nenhum perfil no lado do servidor, nenhum raio de reutilização de senha.
  • Distribuição apenas através da Google Play Store. Se você for solicitado a instalar nosso APK de um site que parece ser a Play Store, esse site não é nós.
  • A transmissão vai para onde você apontar. O YouTube Live é seu próprio destino em sua própria conta, não uma intermediária que operamos.

Nada disso é exótico. É o padrão básico, e a lição útil de RedHook é que você deve pedir a qualquer aplicativo de câmera no seu telefone para atendê-lo — incluindo o nosso. Escrevemos mais sobre o padrão na categoria em uma análise de nove aplicativos de câmera Android, e sobre a abordagem sem nuvem em este guia para monitor de bebê privado.

A parte desconfortável para desenvolvedores

O Shizuku é uma ferramenta boa. A depuração sem fio é um recurso bom. A acessibilidade é essencial para as pessoas que realmente precisam dela. O RedHook não quebrou nenhum deles — ele os montou.

Essa é a lição duradoura. O modelo de segurança do Android depende cada vez mais de um usuário avaliar corretamente uma solicitação de permissão enquanto o atacante está no telefone com eles, orientando-os através dela. Os diálogos de consentimento são uma proteção real e o RedHook ainda contornou a captura de tela ao escalar para um nível de privilégio onde o diálogo não se aplica.

Trate Acessibilidade e Depuração Sem Fio como vetores de abuso valiosos, conforme coloca a Group-IB. E se você lançar um aplicativo que toca na câmera, no microfone ou na tela, assuma que seus usuários acabaram de ler uma história como esta — e faça as permissões que você solicita pequenas o suficiente para defender linha por linha.


Gravação e Transmissão Remota de Câmera em Segundo Plano — gravação em segundo plano e transmissão ao vivo a partir de um telefone Android, armazenamento local, sem necessidade de conta.
Google Play · superfunicular.com

Fonte: RedHook Retorna com uma Atualização Perigosa, Group-IB, 9 de julho de 2026.

Fonte original

Conteúdo traduzido e adaptado pela redação do Notícias Mobile. Confira também a matéria na fonte original.

Leia a matéria completa