Bitdefenderの研究者は、Midnight Mimosaと名付けた悪意あるキャンペーンを発見した。このキャンペーンは低価格のAndroidスマートフォンを標的とし、端末のファームウェアに組み込まれた状態でユーザーの手元に届く。システムレベルの権限を持つため、マルウェアはユーザーの操作なしにアプリのインストールや削除、機密性の高い権限の付与、リモートからダウンロードしたコードの実行を行える。
Bitdefenderの調査結果によると、約2年間にわたり、150か国以上で数千台の端末が影響を受けた。被害者数が最も多かったのはメキシコ、フランス、イタリア、米国、ドイツ、ブラジル、スペインだったが、キャンペーンは国際的な規模に及んでいる。報告書は、誰がマルウェアを端末に組み込んだのか、またサプライチェーンのどの段階で改ざんが発生したのかを特定していない。
システムパーティション内のマルウェア
キャンペーンでは、Androidのシステムパッケージを装う名称が使われていた。その中にはcom.android.system.lite、com.android.sys.prot、com.android.sys.gmsprotが含まれる。これらのコンポーネントは署名され、高い権限で動作するため、ユーザーは通常のAndroidの設定画面から削除できない。
Bitdefenderは、App Anomaly Detection技術がcom.android.system.liteという疑わしいシステムアプリを検出した後に、この活動を把握した。このアプリは他のアプリを密かにインストールおよび削除していた。その後の調査で、コマンド・アンド・コントロールサーバーに接続して追加モジュールをダウンロードする、より大規模なフレームワークが明らかになった。その中には、天気、ファイル管理、アプリロック、光学式文字認識、音声編集のツールを装う約32個のアプリが含まれていた。
広告詐欺と住宅プロキシ
キャンペーンは、マルウェアが投入するアプリを利用して不正な広告収益を得ている。正規の広告パッケージを使い、隠されたウィンドウ内に広告を表示したり、スマートフォンの所有者に知られないまま広告を自動操作したりする。また、一部のバージョンは、悪意あるアプリをインストールする前にGoogle Playストアアプリを一時的に無効化し、Play Protectによる検出を防いだ後、処理が終わると再び有効化していた。別のケースでは、インストーラーのデータが改変され、アプリがGoogle Playから提供されたように見せかけられていた。
キャンペーンには、スマートフォンを住宅プロキシに変えるコンポーネントも含まれている。アプリロックを装うcom.mobile.applock.enというアプリには、端末をリモートサーバーに登録するTCPプロキシが含まれていた。その後、このプロキシは指定されたホストへの接続や、ユーザーの接続を介したトラフィックの転送を指示される可能性がある。Bitdefenderは、プロキシの制御基盤が稼働しており、端末の登録を受け付けていたことを確認した。しかし、テスト中に転送先の指示は受信しなかったため、攻撃者が実際にトラフィックを転送していたことは証明できなかった。
ユーザーにとって実際に何が変わるのか
Midnight Mimosaの危険性は、スマートフォンの使用開始前に感染が発生し、ユーザーが疑わしいアプリをダウンロードする必要がない点にある。Bitdefenderは、同じ広告詐欺コードを持ち、キャンペーンの基盤に接続するアプリをGoogle Play上で13個発見した。ただし、これらはシステムコンポーネントに必要な、サイレントインストールのための権限を持っていない。
研究者はまた、中国企業Shenzhen Zedielに関連する証明書で署名されたファームウェアも発見したが、同社がキャンペーンに関与したかどうかは不明確だと確認した。CubotおよびDoogeeのスマートフォンのユーザーは、疑わしいアプリが自ら再インストールしていたと報告した。一方、Doogee Fire 3 Maxの所有者は、古いバージョンへ戻して感染を除去した後、公式アップデートによって再感染したと述べた。ユーザーの報告によると、一部の企業は問題に対処するアップデートを公開したが、マルウェアがどのようにファームウェアへ侵入したのかについて、公開の説明はなかった。
Bitdefenderによると、感染を除去するにはファームウェアレベルでのクリーンアップ、またはAndroid Debug Bridgeを使った悪意あるコンポーネントの無効化が必要であり、多くのユーザーにとって複雑な手順となる。そのため、このキャンペーンは低価格端末のサプライチェーンに対するセキュリティ監督について未解決の疑問を残している。一方で、改変の責任者や、プロキシ用基盤が実際にどの程度利用されたのかは特定されていない。