Киберпреступность не стоит на месте, и свежие исследования специалистов в области информационной безопасности подтверждают это с пугающей регулярностью. Эксперты компании Group-IB, известной своими расследованиями в сфере цифровых угроз, зафиксировали распространение новой версии опасного трояна RedHook. Этот банковский вирус нацелен исключительно на устройства под управлением операционной системы Android и способен за считанные минуты оставить владельца смартфона без средств на счету.
В этой статье мы подробно разберем механику действий вредоноса, его новейшие модификации и методы защиты, которые помогут вам сохранить свои данные и деньги. Если вы пользуетесь мобильным банком или храните на телефоне личную переписку, этот материал обязателен к прочтению.

Распространение RedHook: методы социальной инженерии и фейковые сайты
Главное оружие злоумышленников в данном случае — не хакерские утилиты, а человеческая доверчивость. Троян RedHook распространяется исключительно через методы социальной инженерии. Это означает, что жертву тщательно обрабатывают психологически, чтобы она добровольно установила вредоносное приложение.
Как мошенники заманивают жертву?
Злоумышленники используют многоканальную тактику. Атака может начаться с:
- Текстового сообщения (SMS): ссылка на «важное обновление» или «подтверждение платежа».
- Мессенджеров (Telegram, WhatsApp): предложение выгодной акции или звонок от «службы безопасности банка».
- Телефонного звонка: мошенники представляются сотрудниками техподдержки сотового оператора или известной компании, убеждая, что на устройстве обнаружен вирус, и для его удаления требуется установить специальное приложение.
- Фишинговой рассылки по электронной почте: копии писем от государственных органов или маркетплейсов.
Злоумышленники создают почти точную копию Google Play. Поддельный сайт визуально неотличим от официального магазина, что вводит в заблуждение даже продвинутых пользователей. Жертва скачивает APK-файл, полагая, что устанавливает легитимный софт, но на деле запускает шпионский инструмент.
Технический механизм: что происходит после установки?
После того как пользователь устанавливает троян, начинается скрытый процесс захвата управления устройством. RedHook не является простым приложением-шпионом — это полноценный бэкдор, который запрашивает широкий спектр разрешений.
Активация Wireless ADB
Ключевой особенностью новой модификации является скрытое включение Wireless Android Debug Bridge (ADB). Эта функция предназначена для разработчиков, чтобы тестировать приложения удаленно. Получив доступ к ADB, троян может выполнять команды от имени оболочки с привилегиями UID 2000. Это дает злоумышленникам почти неограниченный контроль над системой.
Возможности трояна на устройстве:
- Кража данных с экрана: полный захват происходящего на дисплее (Overlay-атаки).
- Кейлоггер: запись всех нажатий клавиш, включая пароли от банковских приложений и PIN-коды.
- Перехват SMS: доступ к одноразовым паролям двухфакторной аутентификации.
- Удаленное управление: возможность блокировать телефон, отправлять сообщения или устанавливать другие вредоносные модули.
Новейшие уловки: как RedHook стал неуязвимым для удаления
Впервые этот Android-вирус был обнаружен аналитиками Cyble в прошлом году. Однако новая версия, выявленная Group-IB, получила ряд усовершенствований, которые делают ее практически «бессмертной» для стандартных антивирусов и пользовательских попыток очистки.
Механизм WakeLock и «пиксель-призрак»
Чтобы операционная система не завершила процесс трояна в фоновом режиме, вредонос использует механизм WakeLock. Он заставляет систему считать себя критически важным компонентом. Более того, разработчики RedHook пошли на хитрость: они активируют экран всего на один пиксель. Эта точка незаметна для глаза, но для Android-сервисов это сигнал того, что приложение активно и видимо, а значит, его нельзя «убить» для экономии батареи.
Механизм «воскрешения двух служб» (Cross-Process Resurrection)
Это самая опасная функция обновленного трояна. В системе создаются две взаимосвязанные службы:
- Если пользователь останавливает одну службу, вторая мгновенно ее перезапускает.
- Если пользователь пытается отключить вторую, первая восстанавливает ее.
Этот замкнутый круг перекрестных процессов означает, что для удаления вируса недостаточно просто нажать «Остановить» или удалить ярлык. Требуется сложная процедура чистой перепрошивки или использование специализированных утилит для сканирования на уровне ядра.

География атак: от Вьетнама до Индонезии
Согласно источникам, изначально вредонос RedHook был целенаправленно заточен под жителей Вьетнама. Вероятно, это связано с конкретной банковской инфраструктурой региона. Однако с недавних пор операторы расширили зону интересов, нацелившись на Индонезию.
Это говорит о глобализации угрозы. Разработчики вируса адаптируют фишинговые страницы и тексты сообщений под разные языки и менталитет, что позволяет им масштабировать атаки на страны Юго-Восточной Азии. Существует высокий риск, что в скором времени подобные атаки перекинутся и на другие регионы.
Сравнение старой и новой версии RedHook
| Характеристика | Версия 1.0 (2024) | Версия 2.0 (2025) |
|---|---|---|
| Метод маскировки | Стандартный оверлей | Активация скрытого пикселя + WakeLock |
| Устойчивость к удалению | Средняя (удалялась через безопасный режим) | Высокая (механизм двух служб) |
| Инструменты доступа | Локальный ADB | Удаленный Wireless ADB |
| Целевая география | Вьетнам | Вьетнам + Индонезия |
| Используемые разрешения | Стандартные (чтение SMS, доступ к хранилищу) | Расширенные (права оболочки UID 2000) |
Как защитить свой смартфон: советы по безопасности
Чтобы не стать жертвой трояна и обезопасить свои банковские счета, эксперты Group-IB рекомендуют соблюдать несколько простых, но жизненно важных правил:
- Установка только из официальных источников: Никогда не скачивайте APK-файлы с сайтов, на которые вас перенаправили по ссылке из SMS или сообщения. Даже если сайт выглядит как Google Play, сверяйте URL-адрес.
- Игнорирование звонков «поддержки»: Сотрудники банков и техподдержки никогда не просят установить стороннее ПО для решения проблем с телефоном.
- Проверка разрешений: Если приложение просит доступ к инструментам разработчика (ADB) или возможность отображаться поверх других окон без очевидной причины — это стопроцентный признак мошенничества.
- Использование антивирусов: Установите лицензионный антивирус с функцией сканирования установщиков в реальном времени.
- Отключение установки из неизвестных источников: В настройках безопасности отключите галочку «Разрешить установку из сторонних источников».
Заключение: будьте бдительны
Появление усовершенствованной версии RedHook — серьезный звонок для всех владельцев Android-смартфонов. Новые технологии, такие как воскрешение двух служб и скрытые пиксели, делают борьбу с вирусом крайне сложной, а его удаление — практически невозможным без полного сброса до заводских настроек.
Киберпреступники становятся изощреннее, но помните: самый надежный брандмауэр — это ваша собственная бдительность. Не доверяйте незнакомым ссылкам, не поддавайтесь на провокации по телефону и регулярно обновляйте операционную систему. Следите за новостями в нашем блоге, чтобы быть в курсе последних угроз и способов защиты от них. Ваша финансовая безопасность в ваших руках.

