Veszélyes kártevő tűnt fel jó néhány olcsó androidos okostelefonon – írja a Bleeping Computer .
A Bitdefender kiberbiztonsági cég által felfedezett malware kampány a Midnight Mimosa nevet kapta, ennek lényege pedig az, hogy a készülékek vezérlőszoftverébe (firmware) beágyazott rosszindulatú szoftver található, amely lehetővé teszi a támadók számára, hogy észrevétlenül telepítsenek alkalmazásokat, hirdetési csalásokat kövessenek el, és az eszközöket visszaélésekhez használható proxykká alakítsák.
A feltételezések szerint a rosszindulatú program valahol az eszközök ellátási láncában kerül telepítésre, de továbbra sem világos, hogy ki a felelős a firmware módosításáért, vagy melyik szakaszban történik a beavatkozás.
A rosszindulatú program közvetlenül az olcsó, MediaTek lapkakészleteket használó Android-eszközök firmware-jébe van beágyazva, rendszerszintű jogosultságokat biztosítva számára, amelyek lehetővé teszik alkalmazások telepítését és eltávolítását, érzékeny engedélyek megadását, valamint a távoli kódfuttatást is, felhasználói beavatkozás nélkül.
A Bitdefender kutatói szerint a kampány két év alatt több ezer eszközt érintett több mint 150 országban .
Jóllehet, MediaTek lapkákat használnak többek között az olcsóbb Xiaomi, POCO, Vivo és egyéb készülékek is, a most feltárt malware azonban leginkább a Samsung és Apple termékeket utánzó, olcsó mobilokon érhető tetten.
Az érintett Cubot és Doogee okostelefonok tulajdonosai arról számoltak be, hogy gyanús alkalmazásokat találtak, amelyek eltávolításuk után újratelepítették magukat.
Egy Doogee Fire 3 Max tulajdonosa azt tapasztalta, hogy egy hivatalos firmware-frissítés fertőzte meg a készüléket a kártevővel, amely egy régebbi firmware-verzió visszaállítása után eltűnt.
Komplex kártevővel van dolgunk A tipikus Android kártevőkkel ellentétben, amelyek megkövetelik a felhasználóktól egy rosszindulatú alkalmazás telepítését, a Midnight Mimosa már telepítve van az eszköz rendszerpartícióján, amikor a vásárlók megkapják a telefonjukat.
A rosszindulatú programok legitim Android rendszercsomagokat utánoznak, mintha csak az Android rendszer elengedhetetlen részei lennének.
Mivel ezek az alkalmazások magas szintű rendszerjogosultságokkal vannak ellátva, nem távolíthatók el az Android szokásos alkalmazás-eltávolítási folyamatán keresztül.
A kutatók körülbelül 32, a keretrendszeren keresztül terjesztett alkalmazást azonosítottak, köztük időjárás-segédprogramoknak, fájlkezelőknek, alkalmazászárolóknak, és hangszerkesztőknek álcázott appokat is.
A rosszindulatú szoftver olyan technikákat is alkalmaz, amelyek célja az Android biztonsági védelmének megkerülése.
Mielőtt csendben telepítené a rosszindulatú alkalmazásokat, ideiglenesen letiltja a Google Play Áruház alkalmazást, amely a Bitdefender szerint megakadályozza, hogy a Google Play Protect észlelje a telepítést.
A telepítés befejezése után aztán újra engedélyezi a Play Áruház működését, hogy elkerülje a gyanút.
A szakértők szerint az érintett felhasználók számára a kártevő eltávolítása nehézkes lehet, mivel az magas jogosultságú rendszeralkalmazásként települ.
A Bitdefender szerint a fertőzés eltávolításához firmware-szintű tisztításra vagy a rosszindulatú összetevő letiltására van szükség az Android Debug Bridge (ADB) segítségével, ami sok felhasználó számára bonyolult lehet.
Végül azt is érdemes hangsúlyozni, hogy kerüljük a kétes hátterű mobilgyártóktól való vásárlást.
Kapcsolódó Magasabb fokozatra kapcsoltak a kiberbűnözők, erre kell figyelni Több mint 40 millió letöltést szedtek össze a Google Play Áruházban terjedő veszélyes, fertőzött alkalmazások.
The post Veszélyes kártevőt találtak az olcsó androidos mobilokon first appeared on 24.hu .


Vélemények és hozzászólások
Vitatkozz a témáról kulturáltan. A hozzászólásokra a közösségi irányelveink és az adatvédelmi tájékoztató vonatkozik.