MagnoSec
Teléfono Android con icono de depuración ADB inalámbrica y líneas de comando representando acceso remoto mediante el malware RedHook

MagnoSec Blog

RedHook: El Malware Android que Usa ADB Inalámbrico para Obtener Acceso Shell sin que el Usuario lo Note

Por Equipo MagnoSec4 min de lectura

RedHook: la evolución del malware Android que aprendió a usar ADB sin cables

Android, con más de 3.000 millones de dispositivos activos, es el sistema operativo más utilizado del planeta. Cada dispositivo es un ordenador de bolsillo con acceso a correos, cuentas bancarias, redes sociales, autenticadores 2FA y datos corporativos. RedHook, un malware Android documentado por primera vez en 2025, ha evolucionado significativamente en su campaña de 2026: ahora utiliza Wireless ADB (Android Debug Bridge) para obtener acceso shell completo al dispositivo sin necesidad de conexión USB. La técnica es elegantemente perversa: convierte una funcionalidad legítima de desarrollo —el ADB inalámbrico que los desarrolladores usan para depurar aplicaciones— en una puerta trasera persistente y silenciosa. El usuario no ve ningún cable conectado, no ve ninguna notificación sospechosa prolongada, y en muchos casos ni siquiera sabe que el modo desarrollador está activado en su dispositivo.

Wireless ADB: la funcionalidad de desarrollo convertida en puerta trasera

Wireless ADB es una funcionalidad introducida en Android 11 que permite a los desarrolladores conectar el depurador a un dispositivo a través de la red WiFi en lugar de mediante un cable USB. Requiere que el modo desarrollador esté activado y que la depuración USB esté habilitada. RedHook no necesita que el usuario active manualmente el ADB inalámbrico: una vez que ha obtenido permisos iniciales mediante ingeniería social —típicamente haciéndose pasar por una actualización de seguridad o una aplicación legítima—, el malware activa el ADB inalámbrico mediante comandos de shell, se empareja automáticamente con un servidor de comando y control, y establece un túnel de comunicación que el atacante puede usar para ejecutar comandos arbitrarios en el dispositivo. Todo el proceso ocurre en segundo plano mientras el usuario usa el teléfono normalmente. La única señal visible podría ser una breve notificación de 'Depuración USB conectada' que la mayoría de usuarios ignoraría o no entendería.

Cadena de infección: del phishing al control total del dispositivo en segundos

Una vez que RedHook tiene acceso shell vía Wireless ADB, las capacidades son devastadoras. El acceso shell permite leer y escribir cualquier archivo en el almacenamiento del dispositivo que los permisos de la aplicación permitan, capturar la pantalla en tiempo real, simular toques y gestos —controlando la interfaz del dispositivo remotamente—, registrar las pulsaciones de teclas (keylogging a nivel de sistema), acceder a la clipboard donde los gestores de contraseñas copian las credenciales, y leer notificaciones entrantes incluyendo códigos 2FA. Combinado con la capacidad de esconder su icono del launcher y suprimir notificaciones del sistema, RedHook puede operar durante semanas o meses sin ser detectado, drenando información del dispositivo cada vez que el usuario introduce una contraseña, recibe un código 2FA, o accede a su banca online.

Qué puede hacer un atacante con shell access en tu Android

El impacto en entornos corporativos con políticas BYOD (Bring Your Own Device) es particularmente grave. Un empleado con un dispositivo Android infectado por RedHook que accede a recursos corporativos —email, Slack, VPN, documentos compartidos— está proporcionando al atacante acceso a todos esos recursos. Las credenciales corporativas introducidas en el dispositivo son capturadas. Los códigos 2FA para acceder a sistemas internos son interceptados. Los archivos descargados del sistema de documentos corporativos son exfiltrados. El dispositivo personal del empleado se convierte en el punto de entrada a la red corporativa, eludiendo firewalls, VPNs y controles de acceso diseñados para proteger el perímetro. RedHook es la demostración de que en la era del trabajo móvil, el perímetro de seguridad ya no es la oficina: es el bolsillo de cada empleado.

Cómo evaluamos la seguridad de dispositivos móviles en MagnoSec

En MagnoSec, las auditorías de seguridad móvil incluyen la evaluación de dispositivos Android como vectores de ataque corporativos. Analizamos no solo las aplicaciones que la organización desarrolla, sino también el riesgo que representan los dispositivos de los empleados —especialmente en entornos BYOD— cuando acceden a sistemas corporativos. Revisamos la configuración de seguridad de los dispositivos, detectamos la presencia de malware y evaluamos las políticas de MDM que deberían prevenir la instalación de aplicaciones maliciosas y la activación no autorizada de funciones de desarrollo como el ADB inalámbrico. Un dispositivo Android sin MDM corporativo que accede a email y sistemas internos es, desde el punto de vista de un atacante, un puente directo al corazón de la organización con la alfombra roja extendida.

Protección: desactivar ADB, verificar certificados y monitorizar conexiones de depuración

La mitigación contra RedHook y malware Android similar requiere medidas a nivel de usuario y a nivel corporativo. Para usuarios individuales: verificar que el modo desarrollador está desactivado en Ajustes (si no sabes lo que es, no debería estar activado), no instalar aplicaciones fuera de Google Play, y revisar periódicamente los permisos concedidos a las aplicaciones instaladas. Para organizaciones: implementar MDM (Mobile Device Management) que fuerce políticas de seguridad en los dispositivos que acceden a recursos corporativos —desactivación obligatoria de ADB, verificación de integridad del sistema, detección de root y jailbreak—, y considerar seriamente prohibir el acceso a sistemas sensibles desde dispositivos personales que no están bajo gestión corporativa. La frontera entre el dispositivo personal y el corporativo se ha difuminado, y RedHook es el recordatorio de que difuminar fronteras de seguridad tiene consecuencias.

Temas tratados

RedHook · Android malware · Wireless ADB · shell access · mobile security · Android security · malware Android 2026

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?