Pesquisadores da Bitdefender descobriram uma campanha maliciosa que batizaram de Midnight Mimosa, visando telefones Android de baixo custo e chegando ao usuário já instalada no firmware do dispositivo. Graças aos privilégios em nível de sistema, o malware consegue instalar e excluir aplicativos, conceder permissões sensíveis e executar códigos baixados remotamente sem a interação do usuário.
Os resultados da Bitdefender indicam que milhares de dispositivos foram afetados em mais de 150 países durante um período de cerca de dois anos. O maior número de vítimas foi registrado no México, na França, na Itália, nos Estados Unidos, na Alemanha, no Brasil e na Espanha, mas a campanha tem alcance internacional, e o relatório não identifica a entidade que introduziu o malware nos dispositivos nem a etapa da cadeia de suprimentos em que ocorreu a adulteração.
Malware dentro da partição do sistema
A campanha usou nomes que imitam pacotes de sistema do Android, entre eles com.android.system.lite, com.android.sys.prot e com.android.sys.gmsprot. Esses componentes são assinados e operam com privilégios elevados, por isso o usuário não pode removê-los da maneira habitual pelas configurações do Android.
A Bitdefender detectou a atividade depois que a tecnologia App Anomaly Detection identificou um aplicativo de sistema suspeito chamado com.android.system.lite, que instalava e excluía outros aplicativos secretamente. A análise posterior revelou uma estrutura maior que se conectava a servidores de comando e controle para baixar módulos adicionais, incluindo cerca de 32 aplicativos disfarçados de ferramentas de previsão do tempo, gerenciamento de arquivos, bloqueio de aplicativos, reconhecimento óptico de caracteres e edição de áudio.
Fraude publicitária e proxies residenciais
A campanha depende dos aplicativos instalados pelo malware para gerar receita publicitária fraudulenta. Ela usa SDKs de publicidade legítimos para exibir anúncios em janelas ocultas ou interagir automaticamente com eles sem o conhecimento do proprietário do telefone. Algumas versões também desativaram temporariamente o aplicativo Google Play Store antes de instalar os aplicativos maliciosos, com o objetivo de impedir que o Play Protect os detectasse, reativando-o depois que o processo terminava. Em outros casos, os dados do instalador foram modificados para fazer os aplicativos parecerem provenientes do Google Play.
A campanha também inclui um componente que transforma o telefone em um proxy residencial. Um aplicativo disfarçado de bloqueador de aplicativos, chamado com.mobile.applock.en, continha um proxy TCP que registrava o dispositivo em um servidor remoto e podia então receber instruções para se conectar a hosts específicos e encaminhar o tráfego pela conexão do usuário. A Bitdefender confirmou que a infraestrutura de controle do proxy estava ativa e aceitava o registro de dispositivos, mas não recebeu alvos de encaminhamento durante os testes e, portanto, não conseguiu provar que os invasores estavam efetivamente encaminhando tráfego.
O que muda na prática para os usuários?
O perigo do Midnight Mimosa está no fato de que a infecção ocorre antes do uso do telefone e não depende de o usuário baixar um aplicativo suspeito. A Bitdefender também encontrou 13 aplicativos no Google Play que continham o mesmo código de fraude publicitária e se conectavam à infraestrutura da campanha, mas não tinham os privilégios dos componentes do sistema necessários para a instalação silenciosa.
Os pesquisadores também encontraram firmwares assinados com certificados associados à empresa chinesa Shenzhen Zediel, mas confirmaram que o envolvimento da empresa na campanha não está claro. Usuários de telefones Cubot e Doogee relataram que aplicativos suspeitos se reinstalavam, enquanto o proprietário de um Doogee Fire 3 Max afirmou que uma atualização oficial reintroduziu a infecção depois que ele se livrou dela ao voltar para uma versão anterior. Relatos de usuários indicaram que algumas empresas lançaram atualizações que corrigiram o problema, sem uma explicação pública de como o malware entrou no firmware.
A Bitdefender afirma que a remoção da infecção exige uma limpeza no nível do firmware ou a desativação do componente malicioso usando o Android Debug Bridge, procedimentos complexos para muitos usuários. Assim, a campanha deixa em aberto a questão da supervisão de segurança da cadeia de suprimentos de dispositivos de baixo custo, enquanto a fonte não identifica a entidade responsável pela modificação nem até que ponto a infraestrutura de proxies foi efetivamente utilizada.