Säkerhetsforskare varnar för en uppgraderad Android-trojan som utnyttjar Androids inbyggda trådlösa felsökningsläge för att ta över telefonen.
Skadeprogrammet, som går under namnet RedHook, kan efter installation stjäla bankuppgifter, spela in tangenttryckningar och styra enheten på avstånd utan att telefonen behöver vara rotad. Attacken bygger på en funktion som normalt bara används av apputvecklare.
RedHook dokumenterades först av säkerhetsföretaget Cyble under 2025 men har nu återkommit i en kraftigt utökad version, enligt en analys från säkerhetsföretaget Group-IB. Den nya varianten stöder 53 olika kommandon som kan skickas från angriparnas server, allt från skärmströmning och skärmdumpar till att simulera tryck, låsa upp enheten och installera nya appar.
Kampanjen har hittills främst riktats mot användare i Vietnam, men aktiviteten har enligt Group-IB spridit sig till Indonesien och pekar mot en bredare geografisk räckvidd i Sydostasien. Teknikerna som RedHook använder är dock inte regionalt begränsade och kan i princip fungera mot vilken modern Android-telefon som helst.
Så tar trojanen över telefonen
Angreppet inleds med social manipulation. Bedragare ringer upp eller skickar meddelanden där de utger sig för att vara myndighetspersonal eller banktjänstemän, och lotsar offret till en falsk sida som är byggd för att likna Google Play. Därifrån laddas en APK-fil ned och installeras vid sidan av den officiella appbutiken.
När appen har fått rättigheten att använda Androids hjälpmedelstjänst, Accessibility Service, tar den över kontrollen. Trojanen navigerar sig själv in i Inställningar, aktiverar Utvecklaralternativ och slår på trådlös felsökning. Därefter hämtar den den parningskod som visas på skärmen och ansluter till telefonens egna ADB-tjänst via den lokala nätverksadressen 127.0.0.1, uppger BleepingComputer.
Resultatet är att appen får så kallade shell-rättigheter med användar-id 2000, samma nivå av åtkomst som en utvecklare får när en dator är kopplad till telefonen med USB-kabel. Det räcker inte hela vägen till root-nivå, men det är tillräckligt för att köra systemkommandon och ändra skyddade inställningar som vanliga appar inte kommer åt.
”The entire attack chain does not require the device to be rooted, so it works across all Android devices as long as the user is tricked into approving the Accessibility Service permission request”, skriver forskarna enligt BleepingComputer. Fritt översatt: hela angreppskedjan kräver inte att enheten är rotad, utan fungerar på alla Android-enheter så länge användaren luras att godkänna behörigheten för hjälpmedelstjänsten.
Vad är trådlös felsökning, och varför är den känslig?
Trådlös felsökning, eller Wireless Debugging, är en funktion som Google införde med Android 11 och som är tänkt för apputvecklare. Den låter en dator ansluta till telefonen över samma wifi-nätverk för att installera och felsöka appar utan USB-kabel, enligt Googles officiella utvecklardokumentation.
För en vanlig användare finns det ingen anledning att ha funktionen aktiverad. Den ligger dessutom gömd bakom Utvecklaralternativ, en meny som inte visas som standard och som måste låsas upp genom att trycka upprepade gånger på byggnumret under Om telefonen. Just därför är risken att en användare själv råkar aktivera trådlös felsökning liten, men RedHook går runt problemet genom att utnyttja hjälpmedelstjänsten för att göra det åt användaren.
Så kontrollerar och stänger du av trådlös felsökning
Vill du säkerställa att trådlös felsökning inte är påslagen på din Android-telefon, är det en snabb sak att göra i Inställningar.
På telefoner med rent Android, som Googles egna Pixel-modeller, hittar du inställningen under Inställningar > System > Utvecklaralternativ > Trådlös felsökning. Är hela menyn Utvecklaralternativ inte synlig är det ett gott tecken, eftersom det innebär att utvecklarläget inte har aktiverats. Är menyn synlig och toggeln för trådlös felsökning är på, stäng av den.
På Samsungs Galaxy-telefoner med One UI ligger inställningen på ungefär samma plats: Inställningar > Utvecklaralternativ > Trådlös felsökning. Även här gäller att om Utvecklaralternativ inte är synligt i menyn så är utvecklarläget inte aktiverat, och då finns funktionen inte att slå av.
Vill du gå längre kan du också trycka på Återkalla behörigheter för USB-felsökning i samma meny, vilket rensar bort tidigare parade datorer, och därefter stänga av hela Utvecklaralternativ.
Vad ska du hålla utkik efter?
För de flesta svenska Android-användare är den direkta risken för RedHook låg så länge man håller sig till appar från Google Play och inte installerar APK-filer från länkar i sms eller samtal. Group-IB pekar dock på att tekniken att missbruka trådlös felsökning för att kringgå Android-säkerheten sannolikt kommer att kopieras av andra aktörer.
Grundregeln är densamma som tidigare: installera aldrig appar från länkar du får i oväntade meddelanden, godkänn inte hjälpmedelstjänsten för appar du inte litar helt på, och håll utvecklarmenyn avstängd om du inte själv är utvecklare.