Veszélyes kártevő tűnt fel jó néhány olcsó androidos okostelefonon – írja a Bleeping Computer. A Bitdefender kiberbiztonsági cég által felfedezett malware-kampány a Midnight Mimosa nevet kapta, ennek lényege pedig az, hogy a készülékek vezérlőszoftverébe (firmware) beágyazott rosszindulatú szoftver található, amely lehetővé teszi a támadók számára, hogy észrevétlenül telepítsenek alkalmazásokat, hirdetési csalásokat kövessenek el és az eszközöket visszaélésekhez használható proxykká alakítsák.
A feltételezések szerint a rosszindulatú program valahol az eszközök ellátási láncában kerül telepítésre, de továbbra sem világos, hogy ki a felelős a firmware módosításáért, vagy melyik szakaszban történik a beavatkozás. A rosszindulatú program közvetlenül az olcsó, MediaTek lapkakészleteket használó Android-eszközök firmware-jébe van beágyazva, rendszerszintű jogosultságokat biztosítva számára, amelyek lehetővé teszik alkalmazások telepítését és eltávolítását, érzékeny engedélyek megadását, valamint a távoli kódfuttatást is, felhasználói beavatkozás nélkül.
Jóllehet, MediaTek lapkákat használnak többek között az olcsóbb Xiaomi-, POCO-, Vivo- és egyéb készülékek is, a most feltárt malware azonban leginkább a Samsung- és Apple-termékeket utánzó, olcsó mobilokon érhető tetten. Az érintett Cubot- és Doogee-okostelefonok tulajdonosai arról számoltak be, hogy gyanús alkalmazásokat találtak, amelyek eltávolításuk után újratelepítették magukat. Egy Doogee Fire 3 Max tulajdonosa azt tapasztalta, hogy egy hivatalos firmware-frissítés fertőzte meg a készüléket a kártevővel, amely egy régebbi firmware-verzió visszaállítása után eltűnt.
Komplex kártevővel van dolgunk
A tipikus Android-kártevőkkel ellentétben, amelyek megkövetelik a felhasználóktól egy rosszindulatú alkalmazás telepítését, a Midnight Mimosa már telepítve van az eszköz rendszerpartícióján, amikor a vásárlók megkapják a telefonjukat. A rosszindulatú programok legitim Android-rendszercsomagokat utánoznak, mintha csak az Android-rendszer elengedhetetlen részei lennének. Mivel ezek az alkalmazások magas szintű rendszerjogosultságokkal vannak ellátva, nem távolíthatók el az Android szokásos alkalmazáseltávolítási folyamatán keresztül.
A rosszindulatú szoftver olyan technikákat is alkalmaz, amelyek célja az Android biztonsági védelmének megkerülése. Mielőtt csendben telepítené a rosszindulatú alkalmazásokat, ideiglenesen letiltja a Google Play Áruház alkalmazást, ami a Bitdefender szerint megakadályozza, hogy a Google Play Protect észlelje a telepítést. A telepítés befejezése után aztán újra engedélyezi a Play Áruház működését, hogy elkerülje a gyanút.
A szakértők szerint az érintett felhasználók számára a kártevő eltávolítása nehézkes lehet, mivel az magas jogosultságú rendszeralkalmazásként települ. A Bitdefender szerint a fertőzés eltávolításához firmware-szintű tisztításra vagy a rosszindulatú összetevő letiltására van szükség az Android Debug Bridge (ADB) segítségével, ami sok felhasználó számára bonyolult lehet. Végül azt is érdemes hangsúlyozni, hogy kerüljük a kétes hátterű mobilgyártóktól való vásárlást.

