Bitdefender 研究人员发现了一项名为 Midnight Mimosa 的恶意活动,该活动针对低成本安卓手机,并以植入设备固件的形式到达用户手中。由于拥有系统级权限,该恶意软件能够在不需要用户交互的情况下安装和删除应用、授予敏感权限,并执行从远程下载的代码。
Bitdefender 的结果显示,在约两年的时间内,数千台设备受到影响。受害者数量最多的国家包括墨西哥、法国、意大利、美国、德国、巴西和西班牙,但该活动的范围是国际性的,报告没有确定将恶意软件植入设备的一方,也没有确定供应链中发生篡改的具体阶段。
系统分区中的恶意软件
该活动使用了仿冒安卓系统软件包的名称,其中包括 com.android.system.lite、com.android.sys.prot 和 com.android.sys.gmsprot。这些组件经过签名并以高权限运行,因此用户无法通过安卓设置按照通常方式将其删除。
Bitdefender 在 App Anomaly Detection 技术发现名为 com.android.system.lite 的可疑系统应用后,监测到了相关活动。该应用会秘密安装和删除其他应用。后续分析发现了一个更大的框架,它连接到命令与控制服务器以下载其他模块,其中包括约 32 个伪装成天气工具、文件管理器、应用锁、光学字符识别和音频编辑工具的应用。
广告欺诈与住宅代理
该活动依靠恶意软件投放的应用来获取欺诈性广告收入。它使用合法的广告软件包,在隐藏窗口中展示广告或自动与广告互动,而手机所有者对此毫不知情。一些版本还会在安装恶意应用前暂时停用 Google Play 商店应用,以阻止 Play Protect 发现恶意软件,并在操作完成后重新启用该应用。在其他情况下,安装程序数据经过修改,使这些应用看起来像是来自 Google Play。
该活动还包含一个可将手机转变为住宅代理的组件。一个伪装成应用锁的应用,名为 com.mobile.applock.en,包含一个 TCP 代理,会将设备注册到远程服务器,之后可以接收连接特定主机的指令,并通过用户的连接转发流量。Bitdefender 确认该代理的控制基础设施处于运行状态并接受设备注册,但在测试期间没有收到转发目标,因此无法证明攻击者当时确实在转发流量。
这对用户实际上意味着什么?
Midnight Mimosa 的危险之处在于,感染发生在用户开始使用手机之前,并不依赖用户下载可疑应用。Bitdefender 还在 Google Play 中发现了 13 个携带相同广告欺诈代码并连接到该活动基础设施的应用,但这些应用不具备系统组件所需的静默安装权限。
研究人员还发现了使用与中国深圳市泽迪尔公司(Shenzhen Zediel)相关证书签名的固件,但他们强调,尚不清楚该公司是否参与了这项活动。Cubot 和 Doogee 手机用户表示,可疑应用会反复自行安装;一名 Doogee Fire 3 Max 手机用户则称,在通过回退到旧版本清除感染后,一次官方更新重新带来了感染。用户报告称,一些公司发布了修复问题的更新,但没有公开解释恶意软件是如何进入固件的。
Bitdefender 表示,清除感染需要在固件层面进行清理,或使用 Android Debug Bridge 禁用恶意组件,而这些操作对许多用户来说都很复杂。因此,该活动留下了一个关于低成本设备供应链安全监管的悬而未决问题;与此同时,来源并未确定负责篡改的一方,也未确定代理基础设施实际被使用的程度。