
MagnoSec Blog
RedHook: El Malware Android que Usa ADB Inalámbrico para Obtener Acceso Shell sin que el Usuario lo Note
RedHook: la evolución del malware Android que aprendió a usar ADB sin cables
Android, con más de 3.000 millones de dispositivos activos, es el sistema operativo más utilizado del planeta. Cada dispositivo es un ordenador de bolsillo con acceso a correos, cuentas bancarias, redes sociales, autenticadores 2FA y datos corporativos. RedHook, un malware Android documentado por primera vez en 2025, ha evolucionado significativamente en su campaña de 2026: ahora utiliza Wireless ADB (Android Debug Bridge) para obtener acceso shell completo al dispositivo sin necesidad de conexión USB. La técnica es elegantemente perversa: convierte una funcionalidad legítima de desarrollo —el ADB inalámbrico que los desarrolladores usan para depurar aplicaciones— en una puerta trasera persistente y silenciosa. El usuario no ve ningún cable conectado, no ve ninguna notificación sospechosa prolongada, y en muchos casos ni siquiera sabe que el modo desarrollador está activado en su dispositivo.
Wireless ADB: la funcionalidad de desarrollo convertida en puerta trasera
Wireless ADB es una funcionalidad introducida en Android 11 que permite a los desarrolladores conectar el depurador a un dispositivo a través de la red WiFi en lugar de mediante un cable USB. Requiere que el modo desarrollador esté activado y que la depuración USB esté habilitada. RedHook no necesita que el usuario active manualmente el ADB inalámbrico: una vez que ha obtenido permisos iniciales mediante ingeniería social —típicamente haciéndose pasar por una actualización de seguridad o una aplicación legítima—, el malware activa el ADB inalámbrico mediante comandos de shell, se empareja automáticamente con un servidor de comando y control, y establece un túnel de comunicación que el atacante puede usar para ejecutar comandos arbitrarios en el dispositivo. Todo el proceso ocurre en segundo plano mientras el usuario usa el teléfono normalmente. La única señal visible podría ser una breve notificación de 'Depuración USB conectada' que la mayoría de usuarios ignoraría o no entendería.
Cadena de infección: del phishing al control total del dispositivo en segundos
Una vez que RedHook tiene acceso shell vía Wireless ADB, las capacidades son devastadoras. El acceso shell permite leer y escribir cualquier archivo en el almacenamiento del dispositivo que los permisos de la aplicación permitan, capturar la pantalla en tiempo real, simular toques y gestos —controlando la interfaz del dispositivo remotamente—, registrar las pulsaciones de teclas (keylogging a nivel de sistema), acceder a la clipboard donde los gestores de contraseñas copian las credenciales, y leer notificaciones entrantes incluyendo códigos 2FA. Combinado con la capacidad de esconder su icono del launcher y suprimir notificaciones del sistema, RedHook puede operar durante semanas o meses sin ser detectado, drenando información del dispositivo cada vez que el usuario introduce una contraseña, recibe un código 2FA, o accede a su banca online.
Qué puede hacer un atacante con shell access en tu Android
El impacto en entornos corporativos con políticas BYOD (Bring Your Own Device) es particularmente grave. Un empleado con un dispositivo Android infectado por RedHook que accede a recursos corporativos —email, Slack, VPN, documentos compartidos— está proporcionando al atacante acceso a todos esos recursos. Las credenciales corporativas introducidas en el dispositivo son capturadas. Los códigos 2FA para acceder a sistemas internos son interceptados. Los archivos descargados del sistema de documentos corporativos son exfiltrados. El dispositivo personal del empleado se convierte en el punto de entrada a la red corporativa, eludiendo firewalls, VPNs y controles de acceso diseñados para proteger el perímetro. RedHook es la demostración de que en la era del trabajo móvil, el perímetro de seguridad ya no es la oficina: es el bolsillo de cada empleado.
Cómo evaluamos la seguridad de dispositivos móviles en MagnoSec
En MagnoSec, las auditorías de seguridad móvil incluyen la evaluación de dispositivos Android como vectores de ataque corporativos. Analizamos no solo las aplicaciones que la organización desarrolla, sino también el riesgo que representan los dispositivos de los empleados —especialmente en entornos BYOD— cuando acceden a sistemas corporativos. Revisamos la configuración de seguridad de los dispositivos, detectamos la presencia de malware y evaluamos las políticas de MDM que deberían prevenir la instalación de aplicaciones maliciosas y la activación no autorizada de funciones de desarrollo como el ADB inalámbrico. Un dispositivo Android sin MDM corporativo que accede a email y sistemas internos es, desde el punto de vista de un atacante, un puente directo al corazón de la organización con la alfombra roja extendida.
Protección: desactivar ADB, verificar certificados y monitorizar conexiones de depuración
La mitigación contra RedHook y malware Android similar requiere medidas a nivel de usuario y a nivel corporativo. Para usuarios individuales: verificar que el modo desarrollador está desactivado en Ajustes (si no sabes lo que es, no debería estar activado), no instalar aplicaciones fuera de Google Play, y revisar periódicamente los permisos concedidos a las aplicaciones instaladas. Para organizaciones: implementar MDM (Mobile Device Management) que fuerce políticas de seguridad en los dispositivos que acceden a recursos corporativos —desactivación obligatoria de ADB, verificación de integridad del sistema, detección de root y jailbreak—, y considerar seriamente prohibir el acceso a sistemas sensibles desde dispositivos personales que no están bajo gestión corporativa. La frontera entre el dispositivo personal y el corporativo se ha difuminado, y RedHook es el recordatorio de que difuminar fronteras de seguridad tiene consecuencias.
Temas tratados
RedHook · Android malware · Wireless ADB · shell access · mobile security · Android security · malware Android 2026
Servicios relacionados
MagnoSec
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Servicios de auditoría
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
julio 2026
Cadena Crítica en WordPress Permite Instalar Webshells sin Conocer la Contraseña: Miles de Sitios en Riesgo
julio 2026
Hackers Rusos Explotan un Zero-Day en Exchange OWA para Mantener Acceso a Buzones Tras Rotar Credenciales
agosto 2026
ToxicPanda: El Malware Android que Usa Permisos de VPN para Bloquear Google Play y Controlar tu Teléfono
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma