Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Евтините Android телефони се испорачуваат со малициозен софтвер за резиденцијални прокси-сервери

Малициозна кампања наречена „Midnight Mimosa“ е откриена на евтини Android паметни телефони што се испорачуваат со вграден малициозен софтвер во нивниот фирмвер. Ова им овозможува на напаѓачите незабележливо да инсталираат апликации, да вршат рекламни измами и да ги претвораат уредите во резиденцијални прокси-сервери.

Се верува дека малициозниот софтвер бил внесен во некоја фаза од синџирот на снабдување со уреди, но сè уште не е јасно кој е одговорен за измената на фирмверот или во која фаза се случило манипулирањето со него.

Малициозниот софтвер е вграден директно во фирмверот на евтини Android уреди што користат чипсети на MediaTek. Така добива привилегии на системско ниво, кои му овозможуваат да инсталира и отстранува апликации, да доделува чувствителни дозволи и да извршува код преземен од далечина, без интеракција од корисникот.

Според истражувачите од Bitdefender, кампањата погодила илјадници уреди во повеќе од 150 земји во период од приближно две години. Најголем број жртви биле забележани во Мексико, Франција, Италија, Соединетите Американски Држави, Германија, Бразил и Шпанија.

Истражувачите откриле претходно инсталиран малициозен софтвер на уреди со моделски имиња поврзани со легитимни производители, меѓу кои Doogee S200 X и Cubot KINGKONG X, како и на телефони што се претставувале како производи на Samsung и Apple.

Во објава на форумите на XDA, сопственици на паметни телефони Cubot и Doogee пријавиле дека пронашле сомнителни апликации што постојано повторно се инсталирале по нивното отстранување.

Еден сопственик на Doogee Fire 3 Max, исто така, пријавил дека официјално ажурирање на фирмверот го заразило неговиот уред со малициозниот софтвер. Заканата исчезнала по враќањето на постара верзија на фирмверот, но повторно се појавила кога ажурирањето било инсталирано уште еднаш.

Некои корисници изјавиле дека производителите објавиле ажурирања на фирмверот со кои биле отстранети инфекциите. Сепак, производителите јавно не објасниле како малициозниот софтвер бил внесен во фирмверот на засегнатите уреди.

Bitdefender ја споменал и објавата од форумот на XDA во својот извештај и навел дека еден од пакетите со малициозен софтвер што го пријавиле корисниците на форумот, com.android.non.szcz, припаѓа на истото семејство малициозен софтвер.

Претходно инсталиран малициозен софтвер на Android

За разлика од вообичаениот малициозен софтвер за Android, за чија инсталација е потребно корисниците сами да инсталираат злонамерна апликација, Midnight Mimosa веќе се наоѓа во системската партиција на уредот кога купувачите ги добиваат своите телефони.

Злонамерните програми се претставуваат како легитимни системски пакети на Android, користејќи имиња како com.android.system.lite, com.android.sys.prot и com.android.sys.gmsprot.

Бидејќи овие апликации се дигитално потпишани и работат со зголемени системски привилегии, тие не можат да се отстранат преку вообичаениот процес за деинсталирање апликации во Android.

Bitdefender ја открил кампањата откако неговата технологија за откривање аномалии во апликациите, App Anomaly Detection, означила сомнителна системска апликација со име com.android.system.lite. Апликацијата незабележливо инсталирала и отстранувала други апликации.

Понатамошната истрага утврдила дека апликацијата е дел од поширока рамка за малициозен софтвер, која презема дополнителни модули од командно-контролни (C2) сервери за извршување различни злонамерни активности.

Истражувачите идентификувале приближно 32 апликации што се дистрибуираат преку оваа рамка, вклучувајќи апликации маскирани како алатки за временска прогноза, менаџери за датотеки, апликации за заклучување други апликации, OCR-алатки и уредувачи на аудио.

„Самата системска апликација не ги регистрира лажните прикажувања и кликови на реклами“, објаснува Bitdefender.

„Механизмот за генерирање приходи се потпира на дополнителните апликации што се инсталираат и служат како прикритие. Тие вклучуваат реалистично изгледни апликации за временска прогноза, заклучување апликации, белешки и OCR, кои вчитуваат вистински реклами преку легитимен SDK за рекламирање. Целта е едноставна: да се отвори невидлив прозорец над другите апликации, кој ќе регистрира дека рекламите се прикажани.“

Овие апликации се користат за генерирање лажни прикажувања и кликови на реклами. Некои прикажуваат реклами во скриени прозорци или автоматски комуницираат со рекламите без знаење или учество на сопственикот на уредот.

Малициозниот софтвер користи и техники дизајнирани да ги заобиколат безбедносните механизми на Android.

Пред незабележливо да инсталира злонамерни апликации, тој привремено ја оневозможува апликацијата Google Play Store, com.android.vending. Според Bitdefender, целта е да се спречи Google Play Protect да ја открие инсталацијата.

Откако ќе заврши инсталацијата, малициозниот софтвер повторно ја активира Play Store за да не предизвика сомнеж.

Некои варијанти на малициозниот софтвер ја менуваат и информацијата што Android ја евидентира за изворот на инсталација, така што злонамерните апликации изгледаат како да биле инсталирани преку Google Play, иако всушност биле директно распоредени од малициозниот софтвер.

Малициозниот софтвер содржи и функционалности што ги претвораат заразените Android телефони во резиденцијални прокси-сервери, преку кои може да се пренасочува мрежниот сообраќај.

Bitdefender идентификувал злонамерна апликација маскирана како апликација за заклучување други апликации, com.mobile.applock.en, која содржи TCP-прокси компонента. Таа ги регистрира заразените уреди кај оддалечен команден сервер.

Откако уредот ќе се регистрира, малициозниот софтвер може да добива инструкции да се поврзе со одредени хостови и да го пренасочува сообраќајот преку заразениот уред.

Ова би можело да им овозможи на напаѓачите да го насочуваат злонамерниот сообраќај преку интернет-врските на сопствениците на телефоните, прикривајќи го вистинското потекло на нападите или овозможувајќи пристап до уреди што се достапни преку мрежата на заразениот уред.

Bitdefender потврдил дека инфраструктурата за командување и контрола на прокси-серверите била активна и прифаќала регистрации на уреди.

Сепак, истражувачите навеле дека за време на тестирањето, нивниот новорегистриран уред не добил никакви цели за пренасочување на сообраќајот. Поради тоа, не можеле да потврдат дали напаѓачите навистина го пренасочувале сообраќајот преку заразените уреди.



Архитектура на дистрибуција и испорака на малициозниот софтвер SystemLite

Истражувачите откриле и 13 Android апликации дистрибуирани преку Google Play Store, кои го содржеле истиот код за рекламни измами и комуницирале со познатата инфраструктура на Midnight Mimosa.

За разлика од претходно инсталираните системски компоненти, овие апликации ги немаат зголемените привилегии потребни за незабележливо инсталирање друг софтвер.

Сепак, тие и понатаму можат да прикажуваат реклами надвор од сопствениот кориснички интерфејс, вклучително и кога корисниците не го користат телефонот.

Апликациите биле дистрибуирани со помош на 13 различни сертификати за дигитално потпишување и најмалку две сметки на програмери, идентификувани како fivedev и CPS Developer.

Истражувачите пронашле и фирмвер потпишан со сертификати поврзани со кинескиот производител на уреди Shenzhen Zediel, но истакнале дека не е јасно дали компанијата била вмешана во малициозната кампања.

За корисниците чии уреди се засегнати, отстранувањето на малициозниот софтвер е тешко бидејќи тој е инсталиран како системска апликација со високи привилегии.

Според Bitdefender, отстранувањето на инфекцијата бара чистење на фирмверот или оневозможување на злонамерната компонента преку Android Debug Bridge (ADB) — постапка што може да биде комплицирана за многу корисници.

Извори:

  • Bleeping Computer – Low-cost Android phones ship with residential proxy malware Bleeping Computer