У дешевих Android-смартфонах виявили шкідливе ПЗ для проксі та рекламного шахрайства

У дешевих Android-смартфонах виявили шкідливе ПЗ для проксі та рекламного шахрайства

Bitdefender виявив шкідливе ПЗ Midnight Mimosa у прошивках недорогих Android-смартфонів у понад 150 країнах.

Дослідники Bitdefender виявили кампанію Midnight Mimosa: шкідливе програмне забезпечення було вбудоване у прошивку недорогих Android-смартфонів на чипсетах MediaTek. Воно отримує системні привілеї, може без участі власника встановлювати й видаляти застосунки, надавати їм чутливі дозволи та запускати код, завантажений віддалено.

Як повідомляє BleepingComputer, Bitdefender зафіксував тисячі уражених пристроїв більш ніж у 150 країнах протягом приблизно двох років. Найбільше постраждалих дослідники виявили у Мексиці, Франції, Італії, США, Німеччині, Бразилії та Іспанії.

 

Шкідливі компоненти у прошивці

 

За даними дослідників, шкідливий код могли додати на одному з етапів ланцюга постачання пристроїв. Хто саме змінив прошивку та коли це сталося, поки не встановлено. Компоненти Midnight Mimosa маскуються під системні пакети Android, зокрема com.android.system.lite, com.android.sys.prot і com.android.sys.gmsprot. Через системні привілеї їх неможливо видалити стандартним засобом деінсталяції застосунків.

Шкідливе ПЗ виявили на пристроях із назвами моделей, пов’язаними з Doogee S200 X і Cubot KINGKONG X, а також на телефонах, що імітують продукцію Samsung та Apple. Користувачі форуму XDA повідомляли про підозрілі застосунки на смартфонах Cubot і Doogee, які відновлювалися після видалення. Власник Doogee Fire 3 Max також заявив, що зараження з’явилося після офіційного оновлення прошивки та зникало після повернення до старішої версії.

 

Рекламне шахрайство та проксі

 

Midnight Mimosa завантажує додаткові модулі із серверів керування. Bitdefender ідентифікував приблизно 32 застосунки, замасковані під програми погоди, файлові менеджери, блокувальники застосунків, інструменти OCR та аудіоредактори. Вони можуть створювати фальшиві рекламні покази й кліки, зокрема відкриваючи приховані вікна з рекламою або взаємодіючи з нею без відома власника телефона.

Перед прихованим встановленням програм деякі варіанти шкідливого ПЗ тимчасово вимикають Google Play Store, щоб, за оцінкою Bitdefender, завадити Play Protect виявити інсталяцію. Після цього магазин знову вмикають. Окремі компоненти також змінюють дані про інсталятор, створюючи враження, ніби програму встановили через Google Play.

Один із модулів, замаскований під блокувальник застосунків com.mobile.applock.en, здатен перетворювати телефон на резидентський проксі та пересилати мережевий трафік за командами віддаленого сервера. Дослідники підтвердили, що відповідна інфраструктура приймала реєстрації пристроїв, однак під час тестування не отримали команд для переспрямування трафіку. Для видалення зараження Bitdefender рекомендує очищення на рівні прошивки або вимкнення шкідливого компонента через Android Debug Bridge, що може бути складним для пересічних користувачів.