נוזקה חדשה לאנדרואיד מדליקה לבד את מצב המפתחים כדי לרוקן חשבונות בנק
נוזקה (תוכנה זדונית) בשם RedHook חזרה בגרסה משודרגת שנותנת לתוקף שליטה כמעט מלאה בטלפון אנדרואיד. היא מגיעה דרך הודעה או שיחת טלפון שמתחזה לבנק או לגוף ממשלתי, ומפנה את הקורבן לאתר שנראה בדיוק כמו חנות האפליקציות Google Play. מי שמתקין משם את הקובץ פותח לתוקף דלת ישירה לחשבון הבנק שלו.
מה קרה
חוקרי חברת האבטחה Group-IB ניתחו את הגרסה החדשה של RedHook, שראתה אור לראשונה כבר ב-2025 וחזרה עכשיו עם יכולות רחבות בהרבה. הנוזקה לא מנצלת חולשה בטלפון, אלא מסתמכת כולה על טעות של המשתמש עצמו. אחרי ההתקנה היא מבקשת הרשאת נגישות (הרשאה שנועדה במקור לאנשים עם מוגבלות, ומאפשרת לאפליקציה לקרוא את המסך וללחוץ במקום המשתמש). ברגע שההרשאה ניתנת, הנוזקה מדליקה בעצמה את מצב המפתחים ואת ניפוי השגיאות האלחוטי, ומשיגה גישה עמוקה למערכת בלי לחבר את הטלפון למחשב.
מכאן היא יכולה לשדר את המסך לתוקף, להקליט כל הקשה על המקלדת, לקרוא הודעות SMS (כולל קודי אימות של הבנק), ולהציג חלונות התחברות מזויפים מעל אפליקציית הבנק כדי לגנוב שם משתמש וסיסמה. היא גם בנויה להישאר על המכשיר ולהפעיל את עצמה מחדש אם מנסים לעצור אותה, וכל זה קורה ברקע בלי שהקורבן מבחין בדבר.
למה זה חשוב לכם
כרגע הקמפיין ממקד קורבנות בדרום מזרח אסיה, אבל המלכודת עצמה גלובלית. הודעה שמתחזה לבנק, קישור לאתר שנראה כמו חנות אפליקציות, וקובץ שמבקשים להתקין ידנית, זו בדיוק השיטה שמגיעה גם לישראל. וניצול הרשאת הנגישות הוא המנגנון שמאחורי כמעט כל נוזקת הבנק לאנדרואיד היום.
מה עושים?
התקינו אפליקציות רק מתוך חנות Google Play הרשמית שכבר מותקנת בטלפון, ולעולם לא מקישור שהגיע בהודעה או בשיחה.
היזהרו מכל אפליקציה שמבקשת הרשאת נגישות, אלא אם זה כלי נגישות אמיתי שהתקנתם בכוונה. זו ההרשאה המסוכנת ביותר לתת לאפליקציה לא מוכרת.
אל תדליקו מצב מפתחים או ניפוי שגיאות אלחוטי לבקשת אפליקציה או אדם בטלפון.
ודאו שההגנה המובנית Google Play Protect פעילה בהגדרות החנות.
הכלל הפשוט: הבנק לעולם לא ישלח לכם קישור להתקנת אפליקציה, ולעולם לא יבקש שתאשרו הרשאות מיוחדות דרך הטלפון.
תגובות