Недорогие телефоны Android поставляются с вредоносным ПО, устанавливаемым через резидентный прокси-сервер

Недорогие телефоны Android поставляются с вредоносным ПО, устанавливаемым через резидентный прокси-сервер

Изображение: Rami Al-zayat (unsplash)

Исследователи Bitdefender нашли в прошивках недорогих Android-девайсов малварь Midnight Mimosa, которая сидит в системном разделе и оказывается на аппарате ещё до первого запуска. Зловред незаметно ставит и сносит приложения, накручивает рекламные показы и клики, а ещё превращает гаджет в резидентный прокси для чужого трафика. Под раздачу попали тысячи устройств в более чем 150 странах, а инфраструктура кампании работала примерно последние пару лет.

Привычный совет «не качай APK из левых источников» тут бессилен, потому что Midnight Mimosa не лезет в девайс снаружи, а лежит в системе заранее, как бонус к коробке. На зловред вышли после того, как модуль поведенческого анализа в Bitdefender Mobile Security заметил компонент com.android.system.lite, который косил под часть Android, а сам втихаря ставил и удалял другие пакеты. С системными правами он умеет:

  • ставить и удалять приложения без спроса;
  • выдавать разрешения себе и подопечным;
  • подтягивать код с удалённых серверов;
  • менять назначение девайса без новой прошивки.

Зараза нашлась на бюджетниках с чипсетами MediaTek, в том числе на Doogee S200 X и Cubot KINGKONG X, а ещё на аппаратах, которые косят под Samsung S24 Ultra, S25 Ultra и iPhone. Больше всего заражённых девайсов фиксировали в Мексике, Франции, Италии, США, Германии, Бразилии и Испании, но это статистика наблюдений, а не повод записывать в заражённые все гаджеты бренда.

Интересно, что владельцы Cubot и Doogee на XDA жаловались на приложения, которые возвращались после удаления, а юзер с Doogee Fire 3 Max заметил подозрительный софт после официального обновления прошивки. Откат лечил девайс, но апдейт ставил заразу заново.

Производители публично не объяснили, откуда зловред взялся в их ПО, хотя часть владельцев позднее сообщила об исправлениях в новых прошивках. Doogee и Cubot спокойно продаются на AliExpress и других маркетплейсах, откуда российские покупатели привыкли тащить дешёвую электронику, поэтому россиянам с такими аппаратами стоит перепроверить прошивку, хотя в топе наблюдений Bitdefender России нет.

Bitdefender насчитала не менее 32 уникальных приложений из этой инфраструктуры, и маскируются они под:

  • погодные сервисы;
  • файловые менеджеры и блокировщики приложений;
  • аудиоредакторы и распознавание текста по изображениям.

Один из основных способов заработка Midnight Mimosa — рекламный фрод. Системный компонент сам рекламу не крутит, он ставит приложения-ширмы с легальными рекламными SDK, которые грузят настоящие объявления, а взаимодействие с ними подделывают. Показы и тапы регистрируются в невидимых окнах без участия владельца, а рекламодатели платят за клики, которых не было.

Стоит обратить внимание, что перед скрытой установкой части приложений зловред временно вырубает Google Play Store, а потом возвращает магазин в рабочее состояние. По оценке Bitdefender, это может помогать обходить проверки Google Play Protect, а в отдельных вариантах зловред ещё и подделывает источник установки.

Bitdefender нашла прошивки, подписанные сертификатами китайского производителя Shenzhen Zediel, но не установила, как эти сертификаты связаны с заражёнными аппаратами и знала ли компания о зловреде. Часть заражённых девайсов сертификатами Zediel не подписана, поэтому на одного вендора кампанию не свесишь. Среди возможных, но недоказанных точек входа в цепочку поставок исследователи назвали:

  • производителя устройства;
  • интегратора прошивки;
  • логистического партнёра.

Резидентные прокси — вторая функция Midnight Mimosa, когда запросы злоумышленников идут через канал реального девайса, а внешний сервер видит IP обычного абонента. Bitdefender нашла приложение com.mobile.applock.en под видом блокировщика приложений, внутри которого сидит TCP-прокси и регистрирует устройство на командном сервере. Сервер принимал регистрации, но в тестах не выдал адресов для пересылки трафика, поэтому реальное использование девайсов Bitdefender подтвердить не смогла.

В Google Play Bitdefender нашла 13 приложений с тем же кодом рекламного фрода, которые связывались с инфраструктурой Midnight Mimosa. Системных прав у них нет, но рекламу вне интерфейса показывать могли. Подписаны они 13 сертификатами и опубликованы как минимум с двух аккаунтов, fivedev и CPS Developer.

Стереть Midnight Mimosa обычным удалением приложений не выйдет, потому что основной компонент сидит в системном разделе, а вспомогательный софт возвращается после перезагрузки. Bitdefender назвала два пути, перепрошивку или отключение компонента через Android Debug Bridge (ADB), но второй требует навыков и грозит окирпичиванием, если выпилить не тот пакет. Владельцам бюджетников стоит сделать следующее:

  • проверить, выпускал ли производитель обновления для точной модели;
  • качать системный образ только из проверенного источника под свою модель;
  • не гонять через подозрительный девайс банковские приложения и сменить пароли с заведомо чистого гаджета.

Россиян последний пункт касается напрямую, потому что на одном аппарате обычно живут банк, Госуслуги и маркетплейсы, а при подозрениях менять доступы надо с другого, точно чистого устройства.

Эксперты CISOCLUB отметили, что главная проблема Midnight Mimosa в том, что зловред приезжает в коробке вместе с девайсом, а привычная цифровая гигиена против него бессильна. Покупателю бюджетника приходится смотреть не только на цену, но и на происхождение прошивки, репутацию продавца и частоту апдейтов.

Слово system в названии пакета ничего не доказывает, поэтому сносить подозрительные компоненты вслепую опаснее, чем перепрошить аппарат с нуля. Корпоративный сегмент тоже под риском, ведь рабочая почта и приложения на заражённом девайсе доступны компоненту с системными правами. Разумнее брать технику у проверенных брендов с понятной политикой обновлений, а купленные девайсы перепрошивать из официального источника.

Ранее сообщалось, что Google ужесточает правила установки приложений на Android из сторонних источников. В некоторых странах владельцам смартфонов потребуется включить параметры разработчика, подтвердить свою личность, перезагрузить устройство и выждать 24 часа, прежде чем система позволит установить APK-файл от неизвестного разработчика.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных