Новые смартфоны уже с вирусами: тысячи Android-устройств заражены «мимозой»
Удалить вирус почти невозможно.
Никита ЛактюшинРедактор Hi-Tech Mail
Исследователи Bitdefender описали масштабную кампанию Midnight Mimosa («Полуночная мимоза»): вредоносная программа встроена в прошивку недорогих Android-смартфонов на процессорах MediaTek. Это значит, что устройство может оказаться зараженным еще до того, как владелец включит его в первый раз, а удалить вирус обычным способом не получится.
Вредонос маскируется под системный компонент Android. Один из его пакетов называется com.android.system.lite, а в списке приложений у него нет даже иконки. Программа подписана платформенным ключом и работает с правами системы, поэтому без ведома владельца может устанавливать и удалять приложения, выдавать им разрешения и подгружать код с удаленного сервера. Кроме того, она сама включает себе доступ к специальным возможностям, уведомлениям и SMS. Исследователи не видели, чтобы эти функции использовались, но подчеркивают: оператор может задействовать их в любой момент.
Главная цель схемы, по мнению Bitdefender, — заработок. Через вредонос на смартфоны попадает не менее 32 замаскированных программ: поддельные блокировщики приложений, погодные программы, файловые менеджеры, OCR-сканеры и аудиоредакторы. Они показывают невидимую рекламу и имитируют клики по объявлениям, в том числе когда телефоном никто не пользуется. Зараженные устройства также превращают в ретрансляторы для прокси-сетей и включают в ботнеты, которые можно использовать для DDoS-атак.
Отдельно исследователи отметили способ обхода защиты. Перед установкой очередного приложения вредонос временно отключает магазин Google Play, чтобы избежать проверки Play Protect, а затем включает его снова. Владелец смартфона может ничего не заметить.
Схема не ограничивается прошивками. В самом Google Play нашли 13 приложений с тем же рекламным кодом: погодные программы, сканеры QR-кодов, заметки и другие повседневные утилиты. Прав у них меньше, но рекламу вне приложения они тоже показывают.
По данным Bitdefender, за последние два года Midnight Mimosa обнаружили на тысячах устройств более чем в 150 странах. Больше всего случаев зафиксировали в Мексике, Франции и Италии, следом идут США, Германия, Бразилия и Испания. Среди зараженных оказались дешевые подделки под iPhone и Samsung Galaxy, которые продаются на маркетплейсах, а также настоящие модели Doogee S200 X и Cubot KINGKONG X. Кто и на каком этапе производства внедряет вредоносный код в прошивки, исследователи установить не смогли.
Поскольку основной компонент находится в системном разделе, удаление приложений не поможет. Нужна перепрошивка или отключение вредоносного компонента через ADB. Как признают в Bitdefender, для большинства владельцев таких телефонов оба способа нереалистичны, поэтому окончательное решение зависит от производителей и продавцов устройств.
КибератакиПоделиться






