بدافزار ردهوک که نخستین بار در تابستان ۲۰۲۵ شناسایی شد، با تغییرات ساختاری در شیوه عملکرد خود بازگشته است. این بدافزار با بهرهگیری از قابلیتهای ADB Wireless Debugging، دسترسیهای سطح شل با شناسه uid ۲۰۰۰ را بهصورت خودکار بهدست میآورد. ردهوک علاوه بر ضبط کلیدها و استریم صفحه نمایش، اکنون از ۵۳ دستور مختلف سرور پشتیبانی میکند. تحلیلگران امنیتی معتقدند ردهوک با استفاده از ابزار Shizuku محدودیتهای امنیتی اندروید را دور میزند. مهاجمان برای توزیع فایلهای مخرب از وبسایتهای جعلی دولتی و مالی استفاده کرده و فایلها را در پلتفرمهای معتبری مثل GitHub و AWS S۳ میزبانی میکنند. فعالیتهای این بدافزار اکنون از ویتنام به اندونزی نیز گسترش یافته است.