Android-смартфоны продавали с уже установленным вредоносом. Удалить его обычными средствами нельзя

3258
Android-смартфоны продавали с уже установленным вредоносом. Удалить его обычными средствами нельзя

Владельцу не показывали ни запросов, ни подозрительных значков.

image

Некоторые Android-смартфоны попадали к покупателям уже заражёнными. Вредонос Midnight Mimosa прятался в заводской прошивке, получал системные права и не удалялся через настройки. Исследователи выяснили, как заражённые аппараты использовали без ведома владельцев.

Кампанию раскрыли специалисты Bitdefender, заметившие подозрительную активность приложения com.android.system.lite. Программа скрывала значок, выдавала себя за системный компонент и тайно устанавливала приложения. Позднее нашли родственные модули com.android.sys.prot и com.android.sys.gmsprot. Вредонос работал на недорогих устройствах с чипами MediaTek.

Midnight Mimosa был встроен в системный раздел и подписан ключом платформы. Android позволял ему без подтверждения владельца удалять и устанавливать приложения, а также выдавать им разрешения. Похожую схему ранее обнаружили у Keenadu. Сброс до заводских настроек не удаляет файлы из системного раздела, поэтому стандартная очистка не решает проблему.

Злоумышленники использовали не менее 32 дополнительных приложений. Под видом прогноза погоды, блокировки программ, файлового менеджера и распознавания текста вредоносы загружали рекламу в невидимых окнах и накручивали клики. Другие модули делали смартфоны прокси-узлами и пропускали чужой трафик через их подключения. Потенциально такую сеть можно задействовать и для DDoS-атак.

Перед установкой модуля вредонос отключал Google Play, вероятно, чтобы обойти Play Protect, а затем включал магазин обратно. Некоторые образцы указывали Google Play источником установки, хотя не имели специальной подписи магазина. Вредонос также запрашивал доступ к SMS, уведомлениям и специальным возможностям Android. Исследователи не зафиксировали, чтобы злоумышленники применяли такие возможности.

За два года специалисты увидели тысячи заражённых аппаратов более чем в 150 странах. Больше всего случаев пришлось на Мексику, Францию и Италию. Среди моделей встречались Doogee S200 X и Cubot KINGKONG X, а также дешёвые подделки, выдававшие себя за Samsung Galaxy и iPhone. Но находки не означают, что заражены все устройства указанных брендов.

В Google Play также нашли 13 приложений с тем же кодом рекламного мошенничества. У магазинных версий не было столь широких прав, но реклама появлялась даже вне их интерфейса. При анализе прошивок Bitdefender обнаружила сертификаты с именем Shenzhen Zediel, однако их наличие не доказывает причастность компании к распространению вредоноса.

На каком этапе поставок вредонос попадал в прошивки, неизвестно. Для полной очистки нужен проверенный образ системы или отключение компонента через ADB, что сложно для большинства покупателей. Проблема напоминает прежние случаи с Triada, а главный способ защитить покупателей лежит на стороне производителей и продавцов устройств.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»