Saltar al contenido principal
Software & Tech

Nueva variante del malware RedHook explota la depuración inalámbrica de Android para obtener acceso al sistema

12 de julio de 20263 min de lectura
Nueva variante del malware RedHook explota la depuración inalámbrica de Android para obtener acceso al sistema

Qué pasó

Una nueva versión del malware RedHook, dirigido a dispositivos Android, explota el mecanismo de depuración inalámbrica del sistema operativo para obtener privilegios de nivel shell sin requerir conexión física a un computador, según un análisis publicado por la firma de ciberseguridad Group-IB el 12 de julio. El informe, difundido por el medio especializado BleepingComputer, advierte que esta variante amplía significativamente las capacidades de la amenaza respecto de la versión documentada en 2025, manteniendo sus funciones de troyano de acceso remoto.

El ataque se apoya en el Android Debug Bridge, la interfaz de depuración de Google que permite ejecutar comandos de shell desde un computador. Desde Android 11 esta función opera de forma inalámbrica, sin cable USB. RedHook utiliza permisos de Accesibilidad para modificar automáticamente la configuración del dispositivo, habilitar las Opciones de desarrollador y activar la depuración inalámbrica, sin que el usuario perciba el cambio.

Tras activar el mecanismo, el malware recupera el código de emparejamiento mostrado en pantalla y se conecta al servicio ADB del propio teléfono mediante la interfaz de bucle invertido. Una vez emparejado, obtiene privilegios de shell con identificador UID 2000, superiores a los de aplicaciones convencionales, aunque sin alcanzar permisos de root. Todo el ataque opera sin requerir acceso de root, por lo que funciona en cualquier dispositivo Android cuya víctima apruebe la solicitud de Accesibilidad.

La variante soporta 53 comandos remotos, entre ellos transmisión de pantalla, captura de imágenes, simulación de toques y gestos, bloqueo y desbloqueo del dispositivo, instalación y desinstalación silenciosa de aplicaciones, recolección de contactos, mensajes SMS y datos de aplicaciones, creación de diálogos falsos, activación de la cámara y reinicio del equipo. El código incorpora el marco de trabajo Shizuku, una utilidad legítima usada por desarrolladores, que el malware emplea como servidor privilegiado para invocar funciones restringidas del sistema.

Contexto

RedHook fue identificado originalmente en 2025 y ha evolucionado hacia técnicas que reducen la dependencia de intervenciones manuales. La nueva variante representa un salto cualitativo al combinar el abuso de funciones nativas de Android con marcos de trabajo legítimos del ecosistema de desarrollo, lo que dificulta su detección por parte de soluciones de seguridad convencionales.

Group-IB es una firma internacional de ciberseguridad con presencia en múltiples mercados. Sus informes sobre amenazas móviles son referencia habitual para equipos de respuesta a incidentes y proveedores de soluciones antimalware a nivel global. El análisis fue firmado por el investigador Bill Toulas.

El uso de permisos de Accesibilidad como vector de ataque es una tendencia consolidada en el malware para Android, dado que estos permisos permiten a las aplicaciones interactuar con la interfaz en nombre del usuario. Campañas previas como SharkBot y FluHorse han empleado estrategias similares para escalar privilegios sin root, lo que confirma la consolidación de esta técnica entre los desarrolladores de amenazas.

Impacto para empresas chilenas

En Chile, donde la penetración de dispositivos Android en el segmento corporativo es elevada, este tipo de amenazas representa un riesgo concreto para empresas que aplican políticas de traer tu propio dispositivo o distribuyen equipos móviles sin configuraciones reforzadas. Sectores como el financiero, el retail y la logística utilizan aplicaciones móviles para procesos críticos, lo que aumenta el valor estratégico de un dispositivo comprometido.

La banca chilena y las fintech locales han intensificado en los últimos años la implementación de sistemas de autenticación biométrica y protección contra malware en sus aplicaciones, precisamente para mitigar riesgos como el que plantea RedHook. La capacidad del malware para superponer diálogos falsos y robar credenciales afecta directamente a los canales digitales de instituciones financieras que operan en el mercado local.

Para las pequeñas y medianas empresas chilenas, el riesgo resulta particularmente sensible, dado que con frecuencia carecen de equipos dedicados de seguridad informática. Un dispositivo infectado puede comprometer credenciales corporativas, accesos a sistemas internos y datos de clientes, con eventuales consecuencias regulatorias bajo la normativa vigente de protección de datos personales. El creciente uso de servicios en la nube y plataformas de productividad desde dispositivos móviles amplifica el impacto potencial de estas amenazas, ya que un equipo comprometido puede servir como puerta de entrada a infraestructuras corporativas completas.

Qué sigue

La evolución de RedHook sugiere que los atacantes continuarán abusando de funciones legítimas del sistema operativo Android para evitar la detección. Investigaciones recientes prevén que campañas similares combinarán ingeniería social con marcos de código abierto para escalar privilegios sin root, lo que obligará a los proveedores de seguridad a actualizar de manera constante sus capacidades de análisis estático y dinámico.

Para las organizaciones, el desafío inmediato es reforzar las políticas de configuración de dispositivos corporativos, restringir la instalación de aplicaciones desde

Artículos Relacionados

Agencia de ciberseguridad de Estados Unidos advierte sobre fallas activas en SharePoint Server
Software & Tech

Agencia de ciberseguridad de Estados Unidos advierte sobre fallas activas en SharePoint Server

La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) emitió una alerta tras detectar la explotación activa de tres vulnerabilidades en instancias locales de Microsoft SharePoint Server. Las fallas permiten a los atacantes eludir la autenticación, ejecutar código en forma remota y desplegar software malicioso en sistemas comprometidos. La autoridad estadounidense urgió a los equipos de seguridad a aplicar los parches publicados por Microsoft y a reforzar las medidas de monitoreo en los servidores expuestos a Internet.

15 jul 20266 min
Gobierno de Estados Unidos advierte que hackers estatales rusos apuntan a routers de hogares y oficinas
Software & Tech

Gobierno de Estados Unidos advierte que hackers estatales rusos apuntan a routers de hogares y oficinas

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) emitio una alerta internacional sobre operaciones del Centro 16 del Servicio Federal de Seguridad ruso (FSB) que comprometen routers a nivel global. La advertencia, copatrocinada por gobiernos de Australia, Dinamarca, Nueva Zelanda y Reino Unido, indica que los dispositivos son empleados como nodos de retransmision para ocultar ataques contra infraestructura critica. Sectores como defensa, energia, servicios financieros y gobierno figuran entre los blancos principales. Usuarios y empresas son instados a revisar la configuracion de sus equipos y aplicar las actualizaciones de software de dispositivo disponibles.

14 jul 20263 min
Cadena minorista Lidl confirma filtración de datos tras ataque a proveedor tecnológico externo
Software & Tech

Cadena minorista Lidl confirma filtración de datos tras ataque a proveedor tecnológico externo

La cadena alemana de supermercados Lidl, controlada por el grupo Schwarz, notificó a clientes en Alemania, Bélgica y Países Bajos sobre el robo de información personal a raíz de un incidente de seguridad en un proveedor de servicios tecnológicos. La compañía descartó que el evento haya comprometido contraseñas, datos de pago o direcciones de envío. La empresa presentó una denuncia policial y contrató especialistas forenses en informática para esclarecer el alcance del ataque, mientras advirtió a los usuarios sobre eventuales intentos de suplantación de identidad.

13 jul 20264 min