Bitdefender 연구진은 Midnight Mimosa라는 이름을 붙인 악성 캠페인을 발견했다. 이 캠페인은 저가형 안드로이드 스마트폰을 표적으로 하며, 기기 펌웨어에 심어진 상태로 사용자에게 전달된다. 악성 코드는 시스템 수준의 권한을 보유하고 있어 사용자 상호작용 없이 앱을 설치하고 삭제하며 민감한 권한을 부여하고 원격으로 다운로드한 코드를 실행할 수 있다.
Bitdefender의 조사 결과에 따르면 약 2년에 걸친 기간 동안 150개국 이상에서 수천 대의 기기가 영향을 받았다. 피해자가 가장 많이 확인된 국가는 멕시코, 프랑스, 이탈리아, 미국, 독일, 브라질, 스페인이었지만, 캠페인은 국제적인 범위를 보인다. 다만 보고서는 누가 악성 코드를 기기에 삽입했는지 또는 공급망의 어느 단계에서 조작이 발생했는지는 특정하지 않는다.
시스템 파티션에 존재하는 악성 코드
이 캠페인은 안드로이드 시스템 패키지를 모방한 이름을 사용했으며, 그중에는 com.android.system.lite, com.android.sys.prot, com.android.sys.gmsprot가 포함된다. 이러한 구성 요소는 서명되어 있고 높은 권한으로 실행되므로 사용자는 일반적인 안드로이드 설정을 통해 이를 제거할 수 없다.
Bitdefender는 App Anomaly Detection 기술이 com.android.system.lite라는 이름의 의심스러운 시스템 앱을 탐지한 뒤 이 활동을 포착했다. 해당 앱은 다른 앱을 몰래 설치하고 삭제했다. 이후 조사에서는 추가 모듈을 다운로드하기 위해 명령 및 제어 서버에 연결하는 더 큰 프레임워크가 드러났으며, 여기에는 날씨, 파일 관리, 앱 잠금, 광학 문자 인식, 오디오 편집 도구로 위장한 약 32개의 앱이 포함됐다.
광고 사기와 주거용 프록시
이 캠페인은 악성 코드가 설치하는 앱을 이용해 부정한 광고 수익을 창출한다. 해당 앱은 합법적인 광고 SDK를 사용해 숨겨진 창에 광고를 표시하거나 스마트폰 소유자 모르게 광고와 자동으로 상호작용한다. 일부 버전은 악성 앱을 설치하기 전에 Google Play 스토어 앱을 일시적으로 비활성화해 Play Protect의 탐지를 막은 뒤, 작업이 끝나면 다시 활성화했다. 다른 경우에는 설치 프로그램 데이터를 조작해 앱이 Google Play에서 설치된 것처럼 보이게 했다.
이 캠페인에는 스마트폰을 주거용 프록시로 전환하는 구성 요소도 포함돼 있다. com.mobile.applock.en이라는 이름으로 앱 잠금 도구로 위장한 앱에는 TCP 프록시가 들어 있었으며, 이 프록시는 기기를 원격 서버에 등록한 뒤 특정 호스트에 연결하고 사용자 연결을 통해 트래픽을 전달하라는 지시를 받을 수 있었다. Bitdefender는 해당 프록시의 제어 인프라가 작동 중이며 기기 등록을 수락한다는 사실을 확인했지만, 테스트 기간에는 릴레이 대상이 전달되지 않았다. 따라서 공격자들이 실제로 트래픽을 전달하고 있었다는 점은 입증하지 못했다.
사용자에게 실제로 달라지는 점은 무엇인가?
Midnight Mimosa가 위험한 이유는 스마트폰을 사용하기 전부터 감염이 발생하며, 사용자가 의심스러운 앱을 다운로드할 필요가 없다는 데 있다. Bitdefender는 동일한 광고 사기 코드를 포함하고 캠페인 인프라에 연결되는 13개의 Google Play 앱도 발견했지만, 이 앱들은 시스템 구성 요소에 필요한 무음 설치 권한을 보유하지 않았다.
연구진은 또한 중국 기업 Shenzhen Zediel과 연관된 인증서로 서명된 펌웨어를 발견했지만, 해당 기업이 캠페인에 연루됐는지는 불분명하다고 확인했다. Cubot 및 Doogee 스마트폰 사용자들은 의심스러운 앱이 스스로 다시 설치됐다고 보고했으며, Doogee Fire 3 Max의 한 소유자는 이전 버전으로 되돌려 감염을 제거한 뒤 공식 업데이트가 감염을 다시 발생시켰다고 말했다. 사용자 보고에 따르면 일부 기업은 문제를 해결하는 업데이트를 배포했지만, 악성 코드가 펌웨어에 어떻게 들어갔는지에 대해서는 공개적으로 설명하지 않았다.
Bitdefender는 감염을 제거하려면 펌웨어 수준에서 정리하거나 Android Debug Bridge를 사용해 악성 구성 요소를 비활성화해야 하며, 이는 많은 사용자에게 복잡한 절차라고 밝혔다. 따라서 이 캠페인은 저가형 기기 공급망에 대한 보안 감독 문제를 여전히 미해결 과제로 남긴다. 한편 출처는 조작에 책임이 있는 주체나 프록시 인프라가 실제로 어느 정도 사용됐는지는 특정하지 않는다.