Дешёвые Android-смартфоны приходят с вирусом в прошивке: Midnight Mimosa
Содержание
Исследователи Bitdefender нашли в прошивках недорогих Android-смартфонов вредоносную программу, которая сидит в системном разделе и переживает обычное удаление. Кампанию назвали Midnight Mimosa. По данным компании, за примерно два года она затронула тысячи устройств в более чем 150 странах: больше всего жертв в Мексике, Франции, Италии, США, Германии, Бразилии и Испании.
Заражение нашли на бюджетных моделях с чипами MediaTek. В отчёте и пересказах упоминаются Doogee S200 X, Cubot KINGKONG X и Doogee Fire 3 Max, а часть заражённых аппаратов маскируется под телефоны Samsung и Apple. Заметили проблему благодаря системному приложению com.android.system.lite: оно само ставило и удаляло другие программы. Об этом же писали пользователи на форуме XDA.
Что делает вирус
Вредонос прописан в системном разделе и выдаёт себя за служебные пакеты вроде com.android.sys.prot. Права у него системные, поэтому через «Настройки → Приложения» его не убрать. С серверов управления он подгружает модули: Bitdefender насчитал около 32 приложений-прикрытий под видом погоды, файлового менеджера, блокировщика приложений, распознавания текста и аудиоредактора.
Главная цель — рекламное мошенничество. Прикрытия показывают рекламу через настоящий рекламный SDK, но прячут её в невидимых окнах или сами «нажимают» на неё. Чтобы Play Protect не заметил подмены, вредонос ненадолго отключает Google Play, а потом включает обратно. Некоторые варианты подделывают записи об установке, чтобы приложение выглядело скачанным из магазина.
В одном из модулей, замаскированном под блокировщик приложений (com.mobile.applock.en), есть TCP-прокси: он способен превратить телефон в узел для чужого трафика. Сервер принимал регистрации, но тестовый аппарат Bitdefender задач на пересылку не получил, так что рабочая схема не подтверждена.
Ещё 13 приложений с тем же кодом нашли в Google Play. Системных прав у них нет, поэтому ставить другие программы они не умеют, но рекламу вне своего окна показывают.
Что делать владельцам
Кто и когда внедрил код в прошивку, неизвестно, скорее всего, это произошло где-то в цепочке поставок. Часть производителей выпустила обновления, которые лечат заражение, но публично никто не объяснил, как вредонос туда попал. Один владелец сообщил, что после официального обновления программа вернулась.
Если у вас смартфон из перечисленных, проверьте обновления прошивки в «Настройки → О телефоне → Обновление системы» и поищите в списке приложений незнакомые «системные» пакеты и перечисленные выше имена. Убрать вредонос целиком можно только очисткой на уровне прошивки или отключением компонента через ADB, а это не для новичков. Если телефон ведёт себя странно (сам ставит программы, быстро садится батарея, всплывает реклама вне приложений), не вводите на нём пароли от банка и почты. Мобильный антивирус вроде Dr.Web Security Space поможет найти лишние приложения, но системный раздел он, скорее всего, не вычистит. Подробности кампании публикуют в блоге Bitdefender Labs.
Добавить комментарий