Por qué importa
Wireless ADB es una herramienta legítima de Google para depurar y controlar Android de forma remota, pero el malware la convierte en un vector de ataque masivo. Al obtener permisos de accesibilidad mediante ingeniería social, el troyano activa la depuración inalámbrica, obtiene control total del equipo y roba credenciales bancarias sin que el usuario lo note.
Cómo funciona el ataque
- El usuario recibe un enlace por mensaje de texto, correo o red social, aparentando venir de soporte técnico o una empresa confiable.
- Al hacer clic, descarga un APK desde un sitio falso que imita a Google Play Store.
- Tras instalarlo, pide permisos de accesibilidad con la excusa de que son necesarios para el funcionamiento normal.
- Con esos permisos, el malware navega automáticamente a Opciones de desarrollador y activa Wireless ADB sin que el usuario intervenga.
- Luego obtiene el código de emparejamiento en pantalla y se conecta al servicio ADB vía loopback, ganando privilegios de shell (UID 2000).
- Con ese nivel de acceso, despliega un marco basado en Shizuku para ejecutar comandos, instalar o borrar aplicaciones, interceptar tecleo y transmitir la pantalla en vivo.
Lo que dicen los investigadores
Group-IB califica a esta variante como "significativamente mejorada" respecto a la detectada en 2025 por Cyble. Incorpora funciones antidetectcción que dificultan su eliminación y sigue operando sin requerir permisos de root, lo que la hace compatible con cualquier dispositivo Android.
Qué sigue
Los expertos recomiendan desactivar la opción "Depuración inalámbrica" en Ajustes > Opciones de desarrollador si no se usa. También advierten que no se debe conceder permisos de accesibilidad a aplicaciones de fuentes desconocidas. La expansión geográfica del malware sugiere que los atacantes están perfeccionando su campaña de ingeniería social para alcanzar más víctimas.