
Халима Делейн Прадо, главный юрисконсульт Google, рассказывает о росте фишинговых атак с использованием ИИ, исходящих от «внешних предприятий» Китая. Она объясняет, как эти преступники используют искусственный интеллект для создания крайне убедительных поддельных веб-сайтов, выдавая себя за надежные бренды, такие как T-Mobile, чтобы обмануть сотни тысяч американцев и нанести ущерб в миллионы долларов. Прадо подчеркивает стратегию Google по борьбе с этими evolving угрозами.
Ваш телефон звонит, и звонящий звучит официально. Они говорят, что ваш банковский счет или государственная услуга требуют немедленной проверки. Мгновением позже приходит ссылка. Страница выглядит как Google Play, и звонящий говорит вам установить приложение, чтобы исправить проблему. Затем приложение просит вас включить доступ к Специальным возможностям (Accessibility), мощному разрешению Android, которое позволяет приложению читать экран и управлять нажатиями.
Это разрешение может дать последней версии Android-вредоноса RedHook гораздо больше контроля, чем должно иметь обычное приложение. Исследователи из Group-IB, глобальной компании по кибербезопасности, расследующей онлайн-мошенничество и цифровые преступления, проанализировали новую угрозу. Они утверждают, что обновленный троян удаленного доступа, тип вредоносного ПО, позволяющий преступникам удаленно управлять устройством, злоупотребляет функцией беспроводной отладки Android для получения привилегий уровня оболочки. Это означает, что он может выполнять мощные системные команды и изменять защищенные настройки, недоступные обычным приложениям, хотя и не получает полного root-доступа.
Затем RedHook может следить за экраном, записывать, что вы вводите, управлять приложениями и красть данные для входа. Новая техника также позволяет ему устанавливать или удалять приложения без отображения обычных запросов на подтверждение. Это делает одно поспешное решение о разрешении особенно дорогостоящим.
Бесплатный живой класс CyberGuy: Надоел спам? Присоединяйтесь к нам 22 июля
Присоединяйтесь к нам в среду, 22 июля, в 13:00 по восточному времени для бесплатного живого класса CyberGuy, который поможет вам сократить количество робозвонков, спам-сообщений, нежелательной электронной почты и других нежелательных сообщений. Курт «CyberGuy» Кнутссон шаг за шагом проведет вас через простые способы фильтрации спама, очистки почтового ящика и распознавания сообщений, которые могут подвергнуть риску вашу личную информацию. Технический опыт не требуется. Вы также получите наш чек-лист по борьбе со спамом, и каждый зарегистрировавшийся получит ссылку на запись класса после его окончания.
Зарезервируйте свое бесплатное место сегодня на CyberGuyLive.com.

Эксперты по кибербезопасности предупреждают, что Android-вредонос RedHook может захватить обширный контроль над телефоном после того, как пользователи установят вредоносное приложение и включат разрешения Специальных возможностей. (Фотограф: Chris Goodney/Bloomberg via Getty Images)
Android-вредонос RedHook начинается с убедительного мошенничества
Атака начинается с социальной инженерии. Преступники звонят или пишут жертвам, выдавая себя за сотрудников банка, представителей правительства или агентов поддержки. Они направляют людей на поддельные веб-сайты, которые выглядят как официальные сервисы или Google Play Store. Однако приложение поступает не из Google Play. Жертва загружает APK-файл (sideloads), что означает установку Android-приложения из другого источника. После установки приложение направляет жертву на включение Специальных возможностей.
Android создал сервисы Специальных возможностей, чтобы помогать людям использовать свои устройства. Однако эти сервисы также могут позволить одобренному приложению наблюдать за экраном и выполнять действия за пользователя. RedHook использует этот контроль. Он имитирует нажатия, открывает Настройки и включает Параметры разработчика. Затем он включает Беспроводную отладку и запрашивает у Android код сопряжения.
Вредонос считывает код и подключается обратно к телефону через 127.0.0.1, локальный адрес, указывающий на то же устройство. По сути, RedHook обманом заставляет телефон подключиться к собственным мощным средствам отладки, предоставляя вредоносу более глубокий доступ без компьютера.
Почему беспроводной ADB дает RedHook больше контроля
ADB расшифровывается как Android Debug Bridge (мост отладки Android). Разработчики используют его для управления телефоном из командной строки, установки тестовых приложений и устранения неполадок программного обеспечения. Android представил Беспроводную отладку в Android 11, позволяя подключаться по ADB через Wi-Fi вместо USB-кабеля. Как только RedHook связывается с телефоном, он получает доступ уровня оболочки. Это дает вредоносу больше полномочий, чем обычному Android-приложению, позволяя выполнять мощные команды и изменять защищенные настройки. Однако он по-прежнему не получает полного root-доступа.
Затем RedHook может самостоятельно предоставлять себе дополнительные разрешения, захватывать низкоуровневую сенсорную активность и избегать некоторых экранов подтверждения, которые обычно предупредили бы пользователя. Вредонос также заимствует части из Shizuku, легитимной утилиты Android, используемой разработчиками и продвинутыми пользователями. Shizuku позволяет одобренным приложениям использовать расширенные функции Android без рутирования телефона. RedHook перепрофилирует части этой платформы для выполнения вредоносных команд.
Что может сделать RedHook после захвата контроля
Group-IB насчитала 53 команды, которые атакующие могут отправить текущей версии RedHook. Некоторые команды выглядят незавершенными, но работающие функции дают преступникам обширный доступ к зараженному телефону.
Такой доступ создает несколько возможностей для мошенничества. Преступник может наблюдать за вашим входом в банковское приложение, перехватывать проверочный код или размещать убедительное наложение поверх реального экрана входа. RedHook также может удалить программное обеспечение безопасности или установить другое вредоносное приложение.
RedHook использует несколько трюков, чтобы оставаться на вашем телефоне
Получение доступа помогает атакующему только пока вредонос активен. Поэтому RedHook включает несколько методов сохранения (persistence), предназначенных для того, чтобы Android не мог его отключить. Он может воспроизводить беззвучное аудио, чтобы операционная система считала его процесс важным. WakeLock удерживает процессор в активном состоянии. Тем временем два отдельных сервиса следят друг за другом и перезапускают своего партнера, когда один останавливается.
RedHook также устанавливает пятиминутный будильник, который проверяет, живы ли его сервисы. После перезагрузки приемник может перезапустить вредонос и переподключить его привилегированного помощника. Он даже корректирует свою оценку нехватки памяти, чтобы уменьшить вероятность того, что Android закроет его, когда память закончится. Эти методы усложняют удаление. Они также объясняют, почему простое смахивание приложения может дать очень мало.
Красные флаги, на которые стоит обратить внимание, прежде чем нажать «Разрешить»
Один предупреждающий знак может иметь невинное объяснение. Несколько, появляющихся вместе, должны заставить вас остановиться и проверить.
Не позволяйте срочному тону принимать решение за вас. Легитимные организации могут дать вам время проверить запрос через официальный номер телефона или веб-сайт.

Новая версия вредоноса RedHook использует функцию беспроводной отладки Android, позволяя атакующим красть данные, управлять приложениями и следить за устройствами жертв. (Фотограф: Angel Garcia/Bloomberg via Getty Images)
Способы оставаться в безопасности от Android-вредоноса RedHook
Несколько проверок могут остановить эту атаку до того, как она достигнет стадии беспроводной отладки. Другие шаги могут помочь ограничить ущерб, если вы уже установили подозрительное приложение.
Настройки могут различаться в зависимости от производителя вашего Android-телефона
1) Устанавливайте приложения через Google Play
Избегайте APK-файлов, отправленных через текстовые сообщения, приложения для обмена сообщениями или неожиданные телефонные звонки. Приложения, загруженные из неизвестных источников, могут подвергнуть риску ваше устройство и личную информацию. Вам также следует проверить, какие приложения могут устанавливать программное обеспечение из источников, отличных от Google Play. Откройте Настройки и найдите «Установка неизвестных приложений». Отключите это разрешение для браузеров, приложений для обмена сообщениями и файловых менеджеров, если у вас нет конкретной причины его использовать.
2) Самостоятельно проверьте звонящего
Положите трубку и позвоните в организацию по номеру, напечатанному на вашей банковской карте или указанному на ее официальном сайте. Избегайте номеров телефонов, включенных в сообщение, всплывающее окно или страницу загрузки. Будьте особенно осторожны, когда кто-то связывается с вами неожиданно и давит на вас, чтобы вы изменили настройки телефона или установили приложение. Google перечисляет оба этих поведения как предупреждающие признаки возможного мошенничества.
3) Относитесь к запросам Специальных возможностей как к крайне чувствительным
Откройте Настройки и найдите «Специальные возможности». Затем проверьте «Установленные приложения», «Загруженные приложения» или «Установленные сервисы» в зависимости от вашего телефона. Отключите доступ для всего, что вы не узнаете. Обычному банковскому, курьерскому или государственному приложению редко требуется разрешение на чтение вашего экрана и управление вашими нажатиями. Сделайте паузу, когда приложение утверждает, что доступ к Специальным возможностям необходим для завершения проверки. Как ранее сообщал CyberGuy, вредоносы могут злоупотреблять разрешениями Специальных возможностей для захвата контроля над Android-телефоном.
4) Держите Google Play Protect включенным и запустите сканирование
Откройте Google Play Store > нажмите на значок своего профиля > Play Protect. Нажмите «Сканировать», чтобы проверить приложения, установленные на вашем телефоне. Play Protect может предупредить вас о вредоносном ПО, которое вы можете отключить или удалить с телефона. Google Play Protect, встроенная защита от вредоносных программ для устройств Android, автоматически удаляет известные вредоносы. Однако Play Protect может не обнаружить все вредоносные приложения, поэтому надежное антивирусное программное обеспечение добавляет дополнительный уровень защиты.
5) Используйте надежное антивирусное программное обеспечение
Надежное антивирусное программное обеспечение может помочь пометить вредоносные ссылки, подозрительные загрузки и опасные приложения. Держите его защиту активной, особенно если вы иногда получаете APK-файлы для работы или тестирования. Однако не предполагайте, что антивирусное сканирование полностью удалило RedHook, если приложение продолжает возвращаться или ваши настройки продолжают меняться. Получите мой выбор лучших победителей антивирусной защиты 2026 года для ваших устройств Windows, Mac, Android и iOS на CyberGuy.com
6) Устанавливайте обновления системы Android и Google Play
Откройте Настройки > «Обновления ПО», затем следуйте инструкциям. Вы также можете проверить обновление безопасности Android и обновление системы Google Play в разделе «О телефоне» > «Версия Android». Пути могут незначительно отличаться в зависимости от устройства.
7) Обратитесь за помощью, если считаете, что ваш телефон заражен
Включите режим полета и используйте другое доверенное устройство, чтобы связаться со своим банком и изменить важные пароли. Не вводите дополнительную информацию на зараженном телефоне. Попробуйте удалить подозрительное приложение или обратитесь за помощью к производителю телефона, оператору связи или доверенному специалисту по ремонту. Может потребоваться сброс до заводских настроек, если приложение возвращается или телефон продолжает вести себя странно.
8) Рассмотрите возможность удаления раскрытой личной информации
Служба удаления данных может помочь уменьшить объем личной информации, доступной о вас на сайтах поиска людей. Это может включать ваш домашний адрес, номер телефона и информацию о родственниках. Однако служба удаления данных не может очистить телефон от вредоносных программ, восстановить украденные данные для входа или удалить данные, которые преступники уже скопировали. Вы также можете самостоятельно отправить запросы на отказ от использования данных бесплатно, хотя процесс может занять время. Информация может позже появиться снова, поэтому может потребоваться постоянный мониторинг. Ознакомьтесь с моим лучшим выбором служб удаления данных и получите бесплатное сканирование, чтобы узнать, не находится ли ваша личная информация уже в сети, посетив Cyberguy.com

Эксперты по безопасности говорят, что пользователям Android следует избевать загрузки приложений из неофициальных источников (sideloading) и быть осторожными с неожиданными запросами на включение Специальных возможностей или Параметров разработчика. (Фотограф: Brent Lewin/Bloomberg via Getty Images)
Ключевые выводы Курта
RedHook зависит от социальной инженерии, прежде чем сможет взять под контроль. Атакующему все еще нужно, чтобы вы установили вредоносное приложение и одобрили мощные разрешения Специальных возможностей. Это дает вам шанс остановить атаку на ранней стадии. Будьте подозрительны к срочным звонкам, поддельным страницам приложений и всем, кто говорит вам установить APK-файл по ссылке. Google Play Protect и надежное антивирусное программное обеспечение могут помочь, но ваша лучшая защита — это замедлиться, прежде чем одобрить неожиданный запрос.
Должен ли Android сделать разрешения Специальных возможностей более сложными для одобрения, когда приложение поступает не из Google Play? Дайте нам знать, написав нам на Cyberguy.com.
Подпишитесь на мой БЕСПЛАТНЫй CyberGuy Report
Copyright 2026 CyberGuy.com. Все права защищены.
Курт «CyberGuy» Кнутссон — отмеченный наградами технический журналист, который глубоко любит технологии, оборудование и гаджеты, делающие жизнь лучше, и делится своими материалами для Fox News и FOX Business, начиная с утренних выпусков «FOX & Friends». Есть технический вопрос? Получите бесплатную рассылку CyberGuy от Курта, поделитесь своим мнением, идеей для статьи или комментарием на CyberGuy.com.
