RedHook, kendine izinler veren Android truva atı

RedHook bankacılık Truva Atı, saldırganların ekranınızda görünenleri gözlemlemesine, yazdıklarınızı kaydetmesine, mesajları ve kişileri toplamasına ve Android cihazınızı uzaktan kontrol etmesine olanak tanır.

Bu, birkaç aydır bilinen bir tehdittir ancak 9 Temmuz 2026'da siber güvenlik şirketi Group-IB tarafından incelenen yeni versiyonunda, daha ileri bir adım atarak geliştiricilere yönelik bazı meşru araçları, normalde bir uygulamaya verilenden çok daha yüksek ayrıcalıklar elde etme aracına dönüştürmektedir.

İtalya'da belgelenmiş bir vaka yok ama bu bizim rahat bir nefes almamıza ya da paniğe kapılmamıza izin vermiyor. Belirli araçların ötesinde, en iyi savunma her zaman kullanıcı farkındalığıdır.

Siber suçlular, doğrudan paraya yol açan akışlara belirli bir tercih gösteriyor ve tehditler giderek daha güvenilir ve etkili hale geliyor.

Bankacılık trojanından uzaktan kontrole

RedHook hem bir bankacılık Truva Atı hem de bir saldırganın virüslü cihazı uzaktan kontrol etme. Kötü amaçlı yazılım, tuş vuruşlarını kaydedebilir, ekranı gerçek zamanlı olarak iletebilir, ekran görüntüleri alabilir, kısa mesajları ve kişileri okuyabilir, uygulamaları açabilir ve normalde bir kullanıcı tarafından gerçekleştirilen dokunma, sürükleme ve diğer eylemleri simüle edebilir.

Cyble Araştırma ve İstihbarat Laboratuvarları tarafından 2025 yılında analiz edilen sürüm, siber suçlular tarafından işletilen sunucular tarafından yayınlanan 34 komutu destekliyordu. Artık Grup-IB'nin yeni araştırmasında 53 farklı komut ele geçirildi. Mevcut işlemler arasında uygulamaların yüklenmesi ve kaldırılması, akıllı telefonun kilitlenmesi ve kilidinin açılması, ön kameranın etkinleştirilmesi ve sahte doğrulama pencerelerinin görüntülenmesi yer alır. Group-IB, kodda tanımlanan bazı komutların henüz çalışmadığını belirtiyor.

Saldırı sahte bir uygulamayla başlıyor

RedHook otomatik olarak yüklenmez ve Android cihazlara yönelik uygulama mağazası olan Google Play üzerinden dağıtımı belgelenmemiştir.

Gözlemlenen kampanyalar genellikle telefon çağrıları veya mesajlarla başlarlar suçluların bankaları, kamu kurumlarını veya yardım hizmetlerini temsil ediyormuş gibi davrandıkları. Kurban, genellikle Google Play'e benzeyecek şekilde oluşturulmuş sahte bir siteye yönlendiriliyor ve Android uygulamalarının kullandığı biçim olan APK dosyasını doğrudan indirmeye davet ediliyor.

Bilinen ilk kampanyalar Vietnam Merkez Bankası, Sacombank, Vietnam trafik polisi, elektrik şirketleri ve diğer yerel kurum ve kuruluşları taklit ediyordu.

Kötü amaçlı dosyalar aynı zamanda GitHub depoları ve Amazon S3 klasörleri gibi meşru hizmetlerde de barındırılıyor ve indirme işlemini kullanıcının gözünde daha güvenilir hale getirmek için istismar ediliyordu. Sahte uygulama başlatıldığında kimlik bilgilerini, güvenlik kodlarını, banka bilgilerini ve hatta kimlik belgelerinin fotoğraflarını istiyor.

Belirleyici adım, Erişilebilirlik hizmetini etkinleştirme isteğidir Android'in. Bu özellik, engelli kişilerin telefonu kullanmasına yardımcı olmak için oluşturuldu ancak yetkili bir uygulamanın ekranda görünenleri okumasına ve kullanıcı için eylemler gerçekleştirmesine olanak tanıyabilir. RedHook, kurbanı, uygulamanın çalışması için iznin gerekli olduğunu gösteren rehberli bir prosedürden geçirir.

Kendine saldıran akıllı telefon

En önemli haber, geliştiricilerin yazılım yükleyebileceği, komutlar verebileceği ve bir akıllı telefonu bilgisayardan analiz edebileceği meşru bir araç olan Android Debug Bridge'in (ADB) kötüye kullanılmasıyla ilgilidir. Kablosuz Hata Ayıklama modu, bu işlemleri kablosuz bağlantı üzerinden, yani telefonu USB kablosuyla bağlamadan gerçekleştirmenize olanak tanır.

Erişilebilirlik hizmetinin kontrolünü ele geçirdikten sonra RedHook, bağımsız olarak ayarları açabilir, geliştirici seçeneklerini etkinleştirebilir, kablosuz hata ayıklamayı etkinleştirebilir ve cihazı eşleştirmek için gereken kodu alabilir. Kötü amaçlı yazılım daha sonra kendi ADB istemcisini bünyesine katıyor ve onu aynı akıllı telefonda bulunan ADB hizmetine bağlıyor: esasen, telefon aynı anda hem kontrol edilen cihaz hem de komutların gönderildiği bilgisayar haline geliyor.

Bu mekanizmayı oluşturmak için RedHook, sistemin bazı kısımlarını yeniden kullanır. Shizuku koduyetkili uygulamaların gelişmiş Android özelliklerine erişmesine olanak tanıyan meşru bir açık kaynak projesi. Böylece kötü amaçlı yazılım, korunan ayarları değiştirebileceği, kendisine yeni izinler verebileceği ve normalde yaygın uygulamalarda yasaklanan komutları yürütebileceği “kabuk” sistemi kullanıcısının ayrıcalıklarını elde ediyor.

Android'de bilinmeyen bir kusur değil

Group-IB, RedHook'un, araştırmacılarının kablosuz hata ayıklamayı bu şekilde otomatik hale getirebilen kötü amaçlı yazılımlara ilişkin gözlemlediği ilk vakayı temsil ettiğini yineliyor. Ancak bu, bir yazılım açığının istismar edilmesi ya da herhangi bir Android akıllı telefonu tek başına ele geçirebilecek bir saldırı değil.

İlk zincir hala sosyal mühendisliğe dayanıyor ve kurbanın harici bir kaynaktan bir uygulama almasını, yüklemesini ve Erişilebilirlik izni vermesini gerektiriyor.

Kötü amaçlı yazılımın otomatik olarak sonraki adımları atmasına olanak tanıyan bu ilk izindir ve bir kaplama ekranı ayarlarda olup bitenleri gizleyebilir.

Kapatılması ve kaldırılması zor

RedHook aktif kalmak için çeşitli numaralar kullanıyor. Android cihazınızın işlemcisinin bazı görevleri askıya almasını ve birbirini izleyen ve yeniden başlatan iki hizmeti kullanmasını engelleyebilir.

Her beş dakikada bir yapılan planlı kontrol, hizmetlerin hala çalışır durumda olduğunu doğrular. Cihaz yeniden başlatıldıktan sonra kötü amaçlı yazılım otomatik olarak yeniden başlatılabilir, kablosuz hata ayıklamayı yeniden etkinleştirebilir ve önceden elde edilen ayrıcalıkları yeniden kurabilir. Bu mimari Yanlış başvurunun kapatılmasını yetersiz kılıyor ve kaldırmayı engelleyebilir.

Çalınan bilgiler kriminal hackerların komuta ve kontrol sunucularına iletilmekte ve ekran, saldırganların mağdurun operasyonlarını canlı olarak takip etmesine olanak sağlamakta, ayrıca ön kameranın devreye girerek kullanıcının yüzünü yakalamasına da olanak sağlamaktadır.

Saldırganlar, fotoğrafınızı belgelerle, kişisel verilerle ve banka bilgileriyle ilişkilendirerek yalnızca hesabı boşaltmak için değil, aynı zamanda daha sonraki dolandırıcılık ve kimlik hırsızlığı için de kullanılabilecek bir dizi veri elde edebilir.

Vietnam'dan Endonezya'ya

RedHook'un altyapısının ilk izleri en az Kasım 2024'e kadar uzanırken, kötü amaçlı yazılımın örnekleri Ocak 2025'te dolaşıma çıktı. Siber güvenlik şirketi Cyble, Vietnamlı kullanıcıları hedef alan kampanyaları belirledikten sonra bunu Temmuz 2025'te kamuya açıkladı.

2026 araştırması aynı zamanda Endonezya'daki faaliyeti de rapor ediyor ve Güneydoğu Asya'daki operasyonel erişimin genişlediğini gösteriyor. Çince'deki bazı dizeler ve ekran görüntüleri, Çince konuşan geliştiricilere veya operatörlere işaret ediyor ancak kötü amaçlı yazılımın kesin olarak belirli bir suç grubuyla ilişkilendirilmesine izin vermiyor.

Şu anda İtalyan kullanıcılara karşı belgelenmiş bir RedHook kampanyası bulunmuyor. Bu, tehdidi önemsiz kılmıyor çünkü altyapı, sahte logolar, metinler ve sayfalar değiştirilerek diğer bankalara ve idarelere uyarlanabilecek.

Risk nasıl azaltılır

En etkili savunma, kurulumdan önce zincirin kırılmasıdır. Bankacılık veya kamu yönetimi uygulamalarına telefon, kısa mesaj veya mesajlaşma uygulamalarıyla alınan linkler üzerinden erişilmemeli, doğrudan resmi mağazada veya kuruluşun resmi web sitesinde arama yapılmalıdır. Ortak bir bankacılık veya yönetim uygulaması için Erişilebilirlik hizmetini etkinleştirme talebi, güçlü bir tehlike işareti olarak değerlendirilmelidir.

Virüs bulaştığından şüpheleniyorsanız Group-IB, bağımsız olarak doğrulanmış bir numara kullanarak bankanızla iletişime geçmenizi, cihazınızdan erişilebilen hesapların derhal engellenmesini istemenizi ve telefonunuzda görüntülenen hiçbir uyarıyla etkileşimde bulunmamanızı önerir. Cyble ayrıca olası önlemler arasında akıllı telefonu fabrika ayarlarına döndürmek ve kimlik bilgilerini değiştirmek ancak kesinlikle risk altında olmayan bir cihaz kullanmak olduğunu da belirtiyor.


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir