Følg oss her

Teknologi

Skjult utviklerfunksjon i Android brukes til å kapre telefoner: slik sjekker du din

En ny variant av trojaneren RedHook skrur på Trådløs feilsøking uten at brukeren merker det.

Publisert

d.

Skjult utviklerfunksjon i Android brukes til å kapre telefoner: slik sjekker du din

Sikkerhetsselskapet Group-IB har analysert en oppdatert utgave av Android-trojaneren RedHook, og forskerne beskriver den som første kjente skadevare som misbruker Android sin innebygde Trådløs feilsøking (Wireless ADB) til å skaffe seg dyp systemtilgang på telefonen. Angrepet krever ingen rooting og heller ingen tilkoblet datamaskin.

Trådløs feilsøking er en funksjon Google innførte med Android 11 for at utviklere skal kunne feilsøke apper over Wi-Fi i stedet for via USB. Den ligger skjult inne i menyen Utvikleralternativer, som ikke er synlig før brukeren aktivt slår den på. De aller fleste vanlige Android-brukere har aldri vært innom menyen.

Slik utnyttes en funksjon de fleste ikke vet finnes

Ifølge Group-IB sin analyse fra juli 2026 starter angrepet med at offeret lures til å installere en falsk app som utgir seg for å komme fra Google Play. Så snart brukeren gir appen tilgang til Tilgjengelighetstjenester, tar den styringen over grensesnittet.

Malwaren simulerer da fingertrykkene et menneske ville brukt: den trykker sju ganger på byggnummeret for å låse opp Utvikleralternativer, går videre til Trådløs feilsøking, henter selv ut paringskoden fra skjermen og kobler seg til ADB-tjenesten via loopback-adressen 127.0.0.1.

Resultatet er at appen får det Group-IB kaller shell-privilegier (UID 2000), et rettighetsnivå som ligger langt over det vanlige apper får tildelt. Fra det punktet kan angriperen kjøre systemkommandoer direkte på enheten.

53 kommandoer og full kontroll

Den nye varianten støtter 53 forhåndsdefinerte kommandoer. Blant funksjonene er skjermstrømming, tastelogging, styring av berøringer og sveip, aktivering av kameraet, installasjon og avinstallasjon av apper, og innhenting av kontakter og SMS-meldinger.

Forskerne peker på at trojaneren også kan legge falske overlegg og innloggingsbilder over ekte apper, en teknikk som brukes til å stjele påloggingsdata til nettbank og andre finansielle tjenester. RedHook er ifølge Group-IB primært rettet mot brukere i Vietnam, med utvidelse mot Indonesia og resten av Sørøst-Asia.

For å overleve på enheten bruker skadevaren blant annet stille lydavspilling, WakeLocks som holder prosessoren våken, to tjenester som starter hverandre opp igjen når den ene drepes, og en fem minutters vaktalarm. Den setter også oom_score_adj til -1000, som gjør at Android nesten aldri stopper prosessen når systemet mangler minne.

Trusselen kan enkelt kopieres

Selv om kampanjen så langt ser ut til å ramme et geografisk avgrenset område, er selve teknikken ny. Group-IB understreker at dette er første gang de har sett Trådløs feilsøking bli utnyttet på denne måten av skadevare, og en dokumentert metode kan lett kopieres av andre kriminelle grupper. Funksjonen finnes på alle Android-telefoner fra og med versjon 11, som utgjør det store flertallet av enheter i bruk i dag.

Slik sjekker du telefonen din

For å se om Trådløs feilsøking er slått på, går du inn i Innstillinger, deretter System, og ser etter menypunktet Utvikleralternativer. På enkelte produsenters skall ligger det under Om telefonen eller Ytterligere innstillinger. Er menyen ikke synlig, er Utvikleralternativer heller ikke aktivert, og du trenger ikke foreta deg noe.

Er menyen synlig, åpner du Utvikleralternativer og ser etter punktet Trådløs feilsøking. Er bryteren på uten at du har skrudd den på selv, bør du slå den av. Du kan også skru av hele Utvikleralternativer-menyen med bryteren øverst.

Google Play Protect og oppdaterte sikkerhetsapper vil normalt fange opp kjente varianter av RedHook, men den sikreste beskyttelsen er å ikke installere apper fra lenker mottatt i SMS, chat eller telefonsamtaler, uansett hvor tilforlatelig avsenderen fremstår.

Annonse