اكتشف باحثو Bitdefender حملة خبيثة أطلقوا عليها اسم Midnight Mimosa، تستهدف هواتف أندرويد منخفضة التكلفة وتصل إلى المستخدم مثبتة داخل البرامج الثابتة للجهاز. وبفضل امتلاكها صلاحيات على مستوى النظام، تستطيع البرمجية تثبيت تطبيقات وحذفها ومنح أذونات حساسة وتنفيذ شيفرات تُنزّل عن بُعد من دون تفاعل المستخدم.
تشير نتائج Bitdefender إلى تأثر آلاف الأجهزة في أكثر من 150 دولة خلال فترة امتدت نحو عامين. وسُجل العدد الأكبر من الضحايا في المكسيك وفرنسا وإيطاليا والولايات المتحدة وألمانيا والبرازيل وإسبانيا، لكن الحملة ذات نطاق دولي ولا يحدد التقرير الجهة التي أدخلت البرمجية إلى الأجهزة أو المرحلة التي حدث فيها العبث ضمن سلسلة التوريد.
برمجية داخل قسم النظام
استخدمت الحملة أسماء تحاكي حزم أندرويد النظامية، من بينها com.android.system.lite وcom.android.sys.prot وcom.android.sys.gmsprot. وتُوقّع هذه المكونات وتعمل بامتيازات مرتفعة، لذلك لا يمكن للمستخدم إزالتها بالطريقة المعتادة عبر إعدادات أندرويد.
رصدت Bitdefender النشاط بعد أن كشفت تقنية App Anomaly Detection تطبيقاً نظامياً مشبوهاً باسم com.android.system.lite، كان يثبت تطبيقات أخرى ويحذفها سراً. وكشف الفحص اللاحق إطاراً أكبر يتصل بخوادم التحكم والسيطرة لتنزيل وحدات إضافية، بينها نحو 32 تطبيقاً متنكرًا في صورة أدوات للطقس وإدارة الملفات وقفل التطبيقات والتعرف الضوئي على الحروف وتحرير الصوت.
احتيال إعلاني ووكلاء سكنيون
تعتمد الحملة على التطبيقات التي تُسقطها البرمجية لتحقيق إيرادات إعلانية احتيالية. فهي تستخدم حزماً إعلانية شرعية لعرض إعلانات داخل نوافذ مخفية أو للتفاعل معها آلياً من دون علم صاحب الهاتف. كما عطلت بعض الإصدارات تطبيق متجر Google Play مؤقتاً قبل تثبيت التطبيقات الخبيثة، بهدف منع Play Protect من اكتشافها، ثم أعادت تفعيله بعد انتهاء العملية. وفي حالات أخرى عُدّلت بيانات المُثبّت لتبدو التطبيقات وكأنها جاءت من Google Play.
تضم الحملة أيضاً مكوناً يحوّل الهاتف إلى وكيل سكني. فقد احتوى تطبيق متنكر في صورة قفل للتطبيقات، باسم com.mobile.applock.en، على وكيل TCP يسجل الجهاز لدى خادم بعيد، ثم يمكنه تلقي تعليمات للاتصال بمضيفين محددين وتمرير حركة المرور عبر اتصال المستخدم. أكدت Bitdefender أن بنية التحكم الخاصة بالوكيل كانت عاملة وتقبل تسجيل الأجهزة، لكنها لم تتلقَّ خلال الاختبارات أهداف ترحيل، ولذلك لم تتمكن من إثبات أن المهاجمين كانوا يمررون حركة مرور فعلياً.
ما الذي يتغير عملياً للمستخدمين؟
تكمن خطورة Midnight Mimosa في أن الإصابة تسبق استخدام الهاتف ولا تعتمد على تنزيل المستخدم لتطبيق مشبوه. كما عثرت Bitdefender على 13 تطبيقاً في Google Play تحمل شفرة الاحتيال الإعلاني نفسها وتتصل ببنية الحملة، لكنها لا تملك امتيازات مكونات النظام اللازمة للتثبيت الصامت.
ووجد الباحثون كذلك برامج ثابتة موقعة بشهادات مرتبطة بشركة Shenzhen Zediel الصينية، إلا أنهم أكدوا أن تورط الشركة في الحملة غير واضح. وأفاد مستخدمون لهواتف Cubot وDoogee بأن تطبيقات مشبوهة كانت تعيد تثبيت نفسها، بينما قال مالك هاتف Doogee Fire 3 Max إن تحديثاً رسمياً أعاد العدوى بعد التخلص منها بالرجوع إلى إصدار أقدم. وذكرت تقارير المستخدمين أن بعض الشركات أصدرت تحديثات عالجت المشكلة، من دون تفسير علني لكيفية دخول البرمجية إلى البرامج الثابتة.
تقول Bitdefender إن إزالة الإصابة تتطلب تنظيفاً على مستوى البرامج الثابتة أو تعطيل المكون الخبيث باستخدام Android Debug Bridge، وهي إجراءات معقدة بالنسبة إلى كثير من المستخدمين. لذلك تترك الحملة سؤالاً مفتوحاً حول الرقابة الأمنية على سلسلة توريد الأجهزة منخفضة التكلفة، فيما لا يحدد المصدر الجهة المسؤولة عن التعديل أو مدى استخدام البنية الخاصة بالوكلاء فعلياً.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.