Uma nova versão do malware RedHook para Android está explorando o mecanismo de Depuração Sem Fio (Wireless ADB) de forma inédita para obter privilégios de nível de shell sem necessidade de conexão física com um computador.
Descoberta e escopo
Os pesquisadores identificaram que a nova variante do RedHook utiliza uma técnica de exploração que permite acesso remoto ao dispositivo Android comprometido através da interface de depuração sem fio, que normalmente é usada para desenvolvimento e testes legítimos.
Vetor e exploração
O malware se aproveita da funcionalidade Wireless ADB que permite conexão remota via Wi-Fi. Uma vez que o dispositivo tenha sido comprometido inicialmente, o atacante pode estabelecer uma conexão de shell sem necessidade de USB ou conexão física, facilitando operações persistentes.
Impacto e alcance
Esta técnica representa uma evolução significativa nas táticas de malware móvel, pois elimina a necessidade de acesso físico ao dispositivo após o comprometimento inicial. Dispositivos Android com Wireless ADB habilitado estão potencialmente vulneráveis.
Medidas de mitigação recomendadas
Administradores de segurança devem desabilitar Wireless ADB em dispositivos corporativos quando não estiver em uso, revisar permissões de depuração e monitorar conexões de rede incomuns originadas de dispositivos Android.
O que os CISOs devem fazer imediatamente
Implementar políticas de segurança móvel que restrinjam o uso de Wireless ADB, revisar inventário de dispositivos Android corporativos e atualizar soluções EDR para detectar padrões de conexão Wireless ADB anômalos.