На тысячах Android-смартфонов обнаружили встроенный вирус — его почти невозможно удалить

Он умеет незаметно отключать защиту Google Play.

Специалисты по кибербезопасности из Bitdefender раскрыли масштабную кампанию по распространению вредоносного ПО под названием Midnight Mimosa. Оно встречается на недорогих Android-смартфонах с процессорами MediaTek и встроено непосредственно в их прошивку. Это означает, что устройство может быть заражено ещё до покупки, а удалить вирус обычным способом не получится.

⚡️Новости из мира гаджетов, обзоры, гайды и не только — в телеграм-канале «Технологии | Лайфхакер».

Вредоносное ПО находится на телефоне ещё до того, как владелец впервые его включит, и удалить его невозможно.

Адриан Михай Гозоб и Алекс Бачу

Исследователи Bitdefender

Вредоносная программа маскируется под системные компоненты Android и обладает расширенными правами. Она способна без ведома владельца устанавливать и удалять приложения, выдавать им разрешения и загружать дополнительный код из интернета. Исследователи выяснили, что таким образом на смартфоны попадает целый набор подозрительных программ — не менее 32 разновидностей.

Главная цель злоумышленников, по мнению Bitdefender, — заработок. Вредонос устанавливает приложения, которые выглядят как обычные погодные программы, блокировщики или инструменты для работы с файлами. Они показывают невидимую рекламу и имитируют нажатия на объявления, принося доход организаторам схемы. Причём некоторые способны делать это, даже когда владелец вообще не пользуется телефоном. Кроме того, заражённые устройства могут подключать к ботнетам, в том числе для проведения DDoS-атак.

Пример устройства со встроенным вредоносным кодом. Изображение: Bitdefender

Особенно любопытно, как Midnight Mimosa обходит защиту Android. Перед установкой очередного приложения вредонос временно отключает магазин Google Play, чтобы избежать проверки Play Protect, а затем включает его обратно. В результате пользователь может даже не заметить происходящего.

Исследователи также обнаружили 13 приложений непосредственно в Google Play, содержащих тот же вредоносный рекламный код. Среди них — программы для просмотра погоды, сканирования QR-кодов, заметок и других повседневных задач. Они обладают меньшими возможностями, чем встроенный в прошивку компонент, но тоже могут показывать рекламу без ведома пользователя.

Пример приложения из Google Play с вредоносным кодом. Изображение: Bitdefender

По данным Bitdefender, за последние два года Midnight Mimosa обнаружили на тысячах устройств более чем в 150 странах. Больше всего случаев зафиксировали в Мексике, Франции и Италии. В числе заражённых оказались дешёвые подделки под iPhone и Samsung Galaxy, которые продаются на маркетплейсах. В исследовании также фигурируют настоящие модели Doogee S200 X и CUBOT KINGKONG X. При этом специалисты не установили, кто именно внедряет вредоносный код в прошивки и на каком этапе производства это происходит.

Страны, в которых нашли больше всего устройств с вредоносным кодом. Изображение: Bitdefender 

Поскольку основной компонент Midnight Mimosa встроен в системный раздел Android, обычное удаление приложений не поможет. Для очистки устройства потребуется перепрошивка с использованием незаражённой системы либо отключение вредоносного компонента через ADB. Как признают в Bitdefender, для большинства владельцев дешёвых смартфонов оба варианта слишком сложны, поэтому окончательное решение проблемы зависит от производителей и продавцов устройств.

Обложка: ChatGPT
Если нашли ошибку, выделите текст и нажмите Ctrl + Enter

Это упрощённая версия страницы.

Читать полную версию