Исследователи безопасности Bitdefender обнаружили новую вредоносную кампанию под названием «Midnight Mimosa». Она нацелена на недорогие Android-устройства различных брендов, построенные на платформах MediaTek.
Вредоносное ПО Midnight Mimosa предустановлено на дешевых Android-устройствах на базе MediaTek
Интересно, что вредоносное ПО поставляется предустановленным в прошивке устройства. Это вызывает особую обеспокоенность. Bitdefender обнаружил несколько задействованных системных пакетов, хотя их набор варьируется от устройства к устройству.
Вредоносное ПО активируется при первом включении телефона, и его нельзя удалить. Оно работает с привилегиями системного уровня, что позволяет ему «тихо устанавливать и удалять приложения, предоставлять разрешения и загружать произвольный код, поставляемый удаленно».
Основная цель — получение дохода
Нетрудно догадаться, что эта схема предназначена для получения дохода. Bitdefender сообщает, что «операторы занимаются мошенничеством с рекламой и кликами, собирают информацию об устройстве и установленных приложениях, а также превращают зараженные устройства в узлы ретрансляции живых прокси, делая их зомби в ботнетах».
Это также позволяет использовать устройства для DDoS-атак, поскольку они являются частью ботнетов. Чем больше ботнет, тем больше денег они могут получить.
Также отмечается, что само системное приложение не регистрирует мошеннические показы и клики. Движущей силой получения дохода являются дроппер-приложения, которые включают в себя выглядящие как настоящие приложения погоды, блокировки приложений, заметок и OCR.
Цель состоит в том, чтобы загрузить невидимое окно поверх приложений, которое регистрирует показ рекламы. Это системное приложение — com.android.system.lite — было первым, идентифицированным Bitdefender. Однако это лишь верхушка айсберга.
Довольно много системных файлов заражены вредоносным ПО
Bitdefender выявил тот же вредоносный код, поставляемый под различными системными именами, включая com.android.sys.prot, com.android.sys.gmsprot и com.android.sys.bcprot. Каждая из них представляет собой сборку с разными сертификатами подписи.
Также было обнаружено, что 13 приложений, в настоящее время присутствующих в Google Play Store, взаимодействуют с теми же серверами, которые управляют этим вредоносным ПО. Полный отчет можно найти здесь.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Kristijan Lucic




