Недорогие телефоны Android поставляются с вредоносным ПО, устанавливаемым через резидентный прокси-сервер

Изображение: Rami Al-zayat (unsplash)
Исследователи Bitdefender нашли в прошивках недорогих Android-девайсов малварь Midnight Mimosa, которая сидит в системном разделе и оказывается на аппарате ещё до первого запуска. Зловред незаметно ставит и сносит приложения, накручивает рекламные показы и клики, а ещё превращает гаджет в резидентный прокси для чужого трафика. Под раздачу попали тысячи устройств в более чем 150 странах, а инфраструктура кампании работала примерно последние пару лет.
Привычный совет «не качай APK из левых источников» тут бессилен, потому что Midnight Mimosa не лезет в девайс снаружи, а лежит в системе заранее, как бонус к коробке. На зловред вышли после того, как модуль поведенческого анализа в Bitdefender Mobile Security заметил компонент com.android.system.lite, который косил под часть Android, а сам втихаря ставил и удалял другие пакеты. С системными правами он умеет:
- ставить и удалять приложения без спроса;
- выдавать разрешения себе и подопечным;
- подтягивать код с удалённых серверов;
- менять назначение девайса без новой прошивки.
Зараза нашлась на бюджетниках с чипсетами MediaTek, в том числе на Doogee S200 X и Cubot KINGKONG X, а ещё на аппаратах, которые косят под Samsung S24 Ultra, S25 Ultra и iPhone. Больше всего заражённых девайсов фиксировали в Мексике, Франции, Италии, США, Германии, Бразилии и Испании, но это статистика наблюдений, а не повод записывать в заражённые все гаджеты бренда.
Интересно, что владельцы Cubot и Doogee на XDA жаловались на приложения, которые возвращались после удаления, а юзер с Doogee Fire 3 Max заметил подозрительный софт после официального обновления прошивки. Откат лечил девайс, но апдейт ставил заразу заново.
Производители публично не объяснили, откуда зловред взялся в их ПО, хотя часть владельцев позднее сообщила об исправлениях в новых прошивках. Doogee и Cubot спокойно продаются на AliExpress и других маркетплейсах, откуда российские покупатели привыкли тащить дешёвую электронику, поэтому россиянам с такими аппаратами стоит перепроверить прошивку, хотя в топе наблюдений Bitdefender России нет.
Bitdefender насчитала не менее 32 уникальных приложений из этой инфраструктуры, и маскируются они под:
- погодные сервисы;
- файловые менеджеры и блокировщики приложений;
- аудиоредакторы и распознавание текста по изображениям.
Один из основных способов заработка Midnight Mimosa — рекламный фрод. Системный компонент сам рекламу не крутит, он ставит приложения-ширмы с легальными рекламными SDK, которые грузят настоящие объявления, а взаимодействие с ними подделывают. Показы и тапы регистрируются в невидимых окнах без участия владельца, а рекламодатели платят за клики, которых не было.
Стоит обратить внимание, что перед скрытой установкой части приложений зловред временно вырубает Google Play Store, а потом возвращает магазин в рабочее состояние. По оценке Bitdefender, это может помогать обходить проверки Google Play Protect, а в отдельных вариантах зловред ещё и подделывает источник установки.
Bitdefender нашла прошивки, подписанные сертификатами китайского производителя Shenzhen Zediel, но не установила, как эти сертификаты связаны с заражёнными аппаратами и знала ли компания о зловреде. Часть заражённых девайсов сертификатами Zediel не подписана, поэтому на одного вендора кампанию не свесишь. Среди возможных, но недоказанных точек входа в цепочку поставок исследователи назвали:
- производителя устройства;
- интегратора прошивки;
- логистического партнёра.
Резидентные прокси — вторая функция Midnight Mimosa, когда запросы злоумышленников идут через канал реального девайса, а внешний сервер видит IP обычного абонента. Bitdefender нашла приложение com.mobile.applock.en под видом блокировщика приложений, внутри которого сидит TCP-прокси и регистрирует устройство на командном сервере. Сервер принимал регистрации, но в тестах не выдал адресов для пересылки трафика, поэтому реальное использование девайсов Bitdefender подтвердить не смогла.
В Google Play Bitdefender нашла 13 приложений с тем же кодом рекламного фрода, которые связывались с инфраструктурой Midnight Mimosa. Системных прав у них нет, но рекламу вне интерфейса показывать могли. Подписаны они 13 сертификатами и опубликованы как минимум с двух аккаунтов, fivedev и CPS Developer.
Стереть Midnight Mimosa обычным удалением приложений не выйдет, потому что основной компонент сидит в системном разделе, а вспомогательный софт возвращается после перезагрузки. Bitdefender назвала два пути, перепрошивку или отключение компонента через Android Debug Bridge (ADB), но второй требует навыков и грозит окирпичиванием, если выпилить не тот пакет. Владельцам бюджетников стоит сделать следующее:
- проверить, выпускал ли производитель обновления для точной модели;
- качать системный образ только из проверенного источника под свою модель;
- не гонять через подозрительный девайс банковские приложения и сменить пароли с заведомо чистого гаджета.
Россиян последний пункт касается напрямую, потому что на одном аппарате обычно живут банк, Госуслуги и маркетплейсы, а при подозрениях менять доступы надо с другого, точно чистого устройства.
Эксперты CISOCLUB отметили, что главная проблема Midnight Mimosa в том, что зловред приезжает в коробке вместе с девайсом, а привычная цифровая гигиена против него бессильна. Покупателю бюджетника приходится смотреть не только на цену, но и на происхождение прошивки, репутацию продавца и частоту апдейтов.
Слово system в названии пакета ничего не доказывает, поэтому сносить подозрительные компоненты вслепую опаснее, чем перепрошить аппарат с нуля. Корпоративный сегмент тоже под риском, ведь рабочая почта и приложения на заражённом девайсе доступны компоненту с системными правами. Разумнее брать технику у проверенных брендов с понятной политикой обновлений, а купленные девайсы перепрошивать из официального источника.
Ранее сообщалось, что Google ужесточает правила установки приложений на Android из сторонних источников. В некоторых странах владельцам смартфонов потребуется включить параметры разработчика, подтвердить свою личность, перезагрузить устройство и выждать 24 часа, прежде чем система позволит установить APK-файл от неизвестного разработчика.



