Исследователи Bitdefender обнаружили вредоносную кампанию, которую они назвали Midnight Mimosa. Она нацелена на недорогие телефоны Android и попадает к пользователю уже встроенной в прошивку устройства. Благодаря наличию разрешений на уровне системы вредоносное ПО может устанавливать и удалять приложения, предоставлять чувствительные разрешения и выполнять код, удалённо загружаемый без участия пользователя.
Согласно результатам Bitdefender, за период продолжительностью около двух лет пострадали тысячи устройств более чем в 150 странах. Наибольшее число жертв зафиксировано в Мексике, Франции, Италии, США, Германии, Бразилии и Испании, однако кампания имеет международный масштаб, а в отчёте не указано, кто внедрил вредоносное ПО в устройства и на каком этапе цепочки поставок произошла компрометация.
Вредоносное ПО в системном разделе
Кампания использовала названия, имитирующие системные пакеты Android, включая com.android.system.lite, com.android.sys.prot и com.android.sys.gmsprot. Эти компоненты подписаны и работают с повышенными привилегиями, поэтому пользователь не может удалить их обычным способом через настройки Android.
Bitdefender обнаружила активность после того, как технология App Anomaly Detection выявила подозрительное системное приложение под названием com.android.system.lite, которое тайно устанавливало и удаляло другие приложения. Последующее исследование выявило более крупную структуру, подключающуюся к серверам управления и контроля для загрузки дополнительных модулей, среди которых было около 32 приложений, замаскированных под инструменты для работы с погодой, управления файлами, блокировки приложений, оптического распознавания символов и редактирования аудио.
Рекламное мошенничество и жилые прокси
Кампания использует приложения, устанавливаемые вредоносным ПО, для получения дохода от рекламного мошенничества. Они применяют легитимные рекламные пакеты, чтобы показывать рекламу в скрытых окнах или автоматически взаимодействовать с ней без ведома владельца телефона. Некоторые версии также временно отключали приложение Google Play Store перед установкой вредоносных приложений, чтобы Play Protect не обнаружил их, а после завершения операции включали его снова. В других случаях данные установщика изменялись так, чтобы приложения выглядели загруженными из Google Play.
Кампания также включает компонент, превращающий телефон в жилой прокси. В приложении, замаскированном под блокировщик приложений и имевшем название com.mobile.applock.en, содержался TCP-прокси, который регистрировал устройство на удалённом сервере, после чего мог получать инструкции для подключения к определённым хостам и передачи трафика через пользовательское соединение. Bitdefender подтвердила, что инфраструктура управления прокси была активна и принимала регистрацию устройств, однако во время тестов не получила целей для ретрансляции и поэтому не смогла доказать, что злоумышленники действительно передавали через неё трафик.
Что это означает на практике для пользователей?
Опасность Midnight Mimosa заключается в том, что заражение происходит ещё до начала использования телефона и не зависит от того, загрузит ли пользователь подозрительное приложение. Bitdefender также обнаружила 13 приложений в Google Play, содержащих тот же код рекламного мошенничества и подключающихся к инфраструктуре кампании, однако у них не было привилегий системных компонентов, необходимых для бесшумной установки.
Исследователи также обнаружили прошивки, подписанные сертификатами, связанными с китайской компанией Shenzhen Zediel, однако подчеркнули, что причастность компании к кампании неясна. Пользователи телефонов Cubot и Doogee сообщали, что подозрительные приложения переустанавливались, а владелец телефона Doogee Fire 3 Max заявил, что официальное обновление повторно заразило устройство после устранения проблемы посредством возврата к более ранней версии. Согласно сообщениям пользователей, некоторые компании выпустили обновления, устраняющие проблему, однако публичного объяснения того, как вредоносное ПО попало в прошивки, не было.
Bitdefender заявляет, что для устранения заражения требуется очистка на уровне прошивки или отключение вредоносного компонента с помощью Android Debug Bridge — процедуры, сложные для многих пользователей. Поэтому кампания оставляет открытым вопрос о контроле безопасности цепочки поставок недорогих устройств, тогда как источник не указывает ответственную за модификацию сторону и степень фактического использования инфраструктуры прокси.