RedHook Android : l’ADB sans fil, une menace silencieuse pour les PME
Le malware RedHook exploite l’ADB sans fil pour obtenir un accès shell sur Android. Découvrez les techniques MITRE ATT&CK et les solutions de détection pour les PME.
RedHook Android : l’ADB sans fil, une menace silencieuse pour les PME
BleepingComputer révèle une évolution inquiétante du malware RedHook, qui abuse désormais de la fonctionnalité Wireless ADB pour obtenir un accès shell sur les appareils Android. Cette technique, discrète et efficace, représente un risque majeur pour les PME, souvent moins protégées contre les menaces mobiles. Pour une analyse complète, consultez le rapport source.
Qu’est-ce que RedHook et pourquoi est-ce dangereux ?
RedHook est un cheval de Troie d’accès à distance (RAT) ciblant les appareils Android. Sa dernière version contourne les protections traditionnelles en exploitant l’ADB sans fil, une fonctionnalité légitime destinée aux développeurs. Une fois activée, elle permet d’exécuter des commandes shell avec des privilèges élevés (UID 2000), sans nécessiter de root ou de connexion physique.
Pour les PME, cette menace est particulièrement insidieuse :
- Accès persistant : RedHook utilise des mécanismes de persistance (WakeLocks, services auto-redémarrants) pour résister aux redémarrages.
- Exfiltration de données : Le malware peut voler contacts, SMS, captures d’écran, et même simuler des interactions utilisateur.
- Installation silencieuse : Il contourne les restrictions Android pour installer ou supprimer des applications sans alerter l’utilisateur.
Techniques MITRE ATT&CK impliquées
RedHook exploite plusieurs techniques du framework MITRE ATT&CK, critiques pour les PME :
-
T1548.002 – Abuse Elevation Control Mechanism : Bypass User Account Control Le malware abuse des permissions d’accessibilité pour activer l’ADB sans fil et obtenir des privilèges élevés. Les PME doivent surveiller les applications demandant ces permissions de manière inattendue.
-
T1543.003 – Create or Modify System Process : Windows Service RedHook crée des services persistants qui se relancent mutuellement, rendant sa détection et sa suppression difficiles. Les solutions EDR doivent surveiller les processus suspects liés aux services Android.
-
T1518.001 – Software Discovery : Security Software Discovery Le malware vérifie la présence de solutions de sécurité pour les contourner. Les PME doivent privilégier des outils capables de détecter les comportements anormaux, même en l’absence de signatures connues.
-
T1429 – Audio Capture RedHook utilise la lecture audio silencieuse pour maintenir une priorité élevée dans les processus système. Les entreprises doivent surveiller les applications accédant aux capteurs audio sans justification.
-
T1622 – Debugger Evasion Le malware abuse de Shizuku, un outil légitime, pour exécuter des commandes shell. Les PME doivent bloquer ou surveiller les outils de développement non autorisés.
Comment détecter et répondre à cette menace ?
Les PME disposent de moyens limités, mais des mesures ciblées peuvent réduire les risques :
Détection
- Surveillance des permissions : Bloquez ou alertez sur les demandes de permissions Accessibilité ou Débogage USB provenant d’applications non vérifiées.
- Analyse des processus : Utilisez des solutions EDR ou des outils de monitoring pour détecter les services persistants ou les processus exécutant des commandes shell inattendues.
- Journalisation des connexions ADB : Activez la journalisation des connexions ADB (y compris sans fil) et alertez sur les connexions locales (127.0.0.1) suspectes.
- Comportements anormaux : Surveillez les applications accédant aux contacts, SMS, ou caméra sans justification métier.
Réponse
- Isolation immédiate : Déconnectez l’appareil du réseau et désactivez le débogage sans fil dans les paramètres développeur.
- Analyse forensique : Utilisez des outils comme Android Debug Bridge (ADB) pour lister les applications installées et les services actifs.
- Réinitialisation : Si l’infection est confirmée, une réinitialisation d’usine est souvent la solution la plus sûre pour les appareils compromis.
- Mise à jour des politiques : Interdisez l’activation du débogage sans fil et des options développeur pour les appareils professionnels.
Couverture ThreatClaw
Chez ThreatClaw, nous couvrons activement les techniques utilisées par RedHook pour aider les PME à se protéger :
- T1548.002 (Abuse Elevation Control Mechanism) : Détection des demandes de permissions suspectes.
- T1543.003 (Create or Modify System Process) : Surveillance des services persistants et des processus anormaux.
- T1429 (Audio Capture) : Alertes sur les accès non autorisés aux capteurs audio.
- T1622 (Debugger Evasion) : Blocage des outils de développement non approuvés.
Notre approche combine analyse comportementale et détection des anomalies pour identifier les menaces même en l’absence de signatures connues.
Protégez votre entreprise dès aujourd’hui
Les menaces mobiles comme RedHook évoluent rapidement, et les PME sont souvent les cibles les plus vulnérables. ThreatClaw propose des solutions adaptées aux petites et moyennes entreprises pour détecter, analyser et répondre aux cybermenaces avancées.
Articles liés
Une attaque par injection SQL peut mener à une persistance discrète. Découvrez les techniques MITRE ATT&CK et les solutions pour les PME.
Une faille critique de désérialisation dans Microsoft SharePoint expose les PME. Décryptage des techniques MITRE ATT&CK et mesures de détection/réponse.
Microsoft corrige 206 vulnérabilités en juin 2026, dont 32 critiques. Analyse des risques pour les PME et méthodes de détection via MITRE ATT&CK.
Nous avons détoné un échantillon Phobos vivant. Voici ce qu'il fait, suppression des clichés instantanés, coupure du pare-feu, et la règle Sigma qui l'attrape, validée sur plusieurs échantillons, zéro faux positif.