Sari la conținut
Ultimele știri

Tehnologie

Bitdefender a descoperit Midnight Mimosa, malware preinstalat pe telefoane Android ieftine

Cercetătorii Bitdefender au găsit în firmware-ul unor telefoane cu cipuri MediaTek o componentă care nu poate fi dezinstalată obișnuit, rulează reclame ascunse și transformă aparatele în noduri proxy.

  • Publicat:
  • 3 minute de citit
Ilustrație cu o floare de mimoză roșie ale cărei rădăcini sunt trasee de circuite electronice, pe fundal albastru deschis
Ilustrație: Bitdefender

Compania de securitate cibernetică Bitdefender a descoperit o campanie de malware numită Midnight Mimosa, care vine preinstalată în firmware-ul unor telefoane Android ieftine, construite pe platforme MediaTek. Potrivit cercetătorilor, componenta malițioasă se află pe telefon înainte ca proprietarul să îl pornească prima dată și nu poate fi eliminată prin dezinstalarea obișnuită. Raportul a fost publicat pe 8 octombrie.

Cum funcționează

Miezul campaniei este o aplicație de sistem, semnată la nivel de platformă, care se dă drept parte din Android. Prima identificată se numește com.android.system.lite, dar aceeași bază apare și sub alte denumiri, printre care com.android.sys.prot. Aplicația rulează cu privilegii de sistem, deci poate instala și șterge aplicații pe ascuns, poate acorda permisiuni și poate încărca cod primit de la distanță.

Bitdefender spune că ea livrează cel puțin 32 de aplicații-paravan, de la programe de blocare a aplicațiilor și de prognoză meteo până la manageri de fișiere sau instrumente de recunoaștere a textului. Acestea încarcă reclame reale printr-un kit publicitar legitim, într-o fereastră invizibilă plasată peste alte aplicații, astfel încât să se înregistreze afișări și clicuri false. Telefoanele pot fi folosite și ca noduri proxy rezidențiale, adică prin conexiunea proprietarului poate trece traficul altor persoane, sau pot fi incluse în rețele de tip botnet. Cercetătorii consideră că schema este gândită în primul rând pentru câștig financiar.

Înainte de a instala o aplicație, malware-ul dezactivează temporar Google Play Store, probabil ca să evite detectarea de către Play Protect, apoi îl reactivează.

Câte telefoane sunt afectate

Potrivit BleepingComputer, care citează raportul Bitdefender, campania a afectat mii de dispozitive din peste 150 de țări, pe o perioadă de aproximativ doi ani. Cele mai multe victime au fost în Mexic, Franța, Italia, Statele Unite, Germania, Brazilia și Spania. Codul a fost găsit pe telefoane cu denumiri asociate unor producători cunoscuți, printre care Doogee S200 X și Cubot KINGKONG X, dar și pe aparate care imită produse Samsung și Apple.

Producătorii nu au explicat public cum a ajuns codul în firmware. Se presupune că a fost introdus undeva în lanțul de aprovizionare, însă nu se știe cine răspunde și în ce etapă s-a întâmplat. Unii utilizatori au scris pe forumul XDA că actualizări de firmware lansate de producători au rezolvat infecția.

Bitdefender a găsit și 13 aplicații disponibile în Google Play care comunică cu aceleași servere de comandă. Ele nu au drepturile componentei preinstalate, dar conțin același cod de fraudă publicitară.

Ce urmează pentru utilizatori

Descoperirea a pornit de la tehnologia App Anomaly Detection din Bitdefender Mobile Security, care a semnalat aplicația com.android.system.lite: se prezenta ca o componentă Android, dar instala și ștergea pe ascuns alte aplicații. Eliminarea infecției presupune curățare la nivel de firmware sau dezactivarea componentei prin Android Debug Bridge (ADB), o procedură dificilă pentru mulți utilizatori, notează BleepingComputer.

Go4IT, care relatează avertismentul specialiștilor, precizează că nu orice telefon ieftin este infectat, dar riscul crește la ofertele neverosimil de avantajoase și la vânzătorii necunoscuți. Publicația reține recomandarea de a cumpăra de la comercianți cunoscuți și de la branduri care oferă suport și actualizări de securitate.

Articol redactat cu asistență AI, pe baza surselor indicate; informațiile au fost verificate din cel puțin două surse.

Te-ar putea interesa și

Citește mai multe în Tehnologie