Midnight Mimosa: Malware έρχεται προεγκατεστημένο σε φθηνά Android smartphones
Μια ιδιαίτερα σοβαρή απειλή για την ασφάλεια των Android συσκευών αποκαλύπτει η Bitdefender. Η καμπάνια Midnight Mimosa αφορά οικονομικά smartphones στα οποία το κακόβουλο λογισμικό βρίσκεται ενσωματωμένο απευθείας στο firmware, δηλαδή υπάρχει στη συσκευή πριν ακόμη την ανοίξει ο χρήστης για πρώτη φορά.
Το σημαντικότερο είναι ότι δεν πρόκειται για μια συνηθισμένη εφαρμογή που ο χρήστης μπορεί απλώς να απεγκαταστήσει.
Το malware βρίσκεται μέσα στο firmware
Σύμφωνα με την έρευνα της Bitdefender, το Midnight Mimosa εντοπίστηκε σε φθηνά Android smartphones που βασίζονται σε MediaTek πλατφόρμες. Η μόλυνση βρίσκεται σε προεγκατεστημένο system component και όχι σε μια εφαρμογή που κατέβασε ο κάτοχος της συσκευής.
Μεταξύ των συσκευών που αναφέρονται βρίσκονται το Doogee S200 X και το Cubot KINGKONG X, ενώ η έρευνα εντόπισε επίσης πολλά εξαιρετικά φθηνά smartphones-κλώνους που χρησιμοποιούν ονομασίες όπως S24 Ultra, S25 Ultra, S26 Ultra, i17 Pro Max και i16 Pro Max.
Η Bitdefender εκτιμά ότι έχουν εντοπιστεί χιλιάδες μοναδικές μολυσμένες συσκευές σε περισσότερες από 150 χώρες κατά τη διάρκεια περίπου δύο ετών.
Πλήρη δικαιώματα συστήματος
Το ιδιαίτερα ανησυχητικό στοιχείο είναι τα δικαιώματα που διαθέτει το συγκεκριμένο malware.
Ένα από τα βασικά system components που εντοπίστηκαν, με την ονομασία com.android.system.lite, είναι υπογεγραμμένο ως component της πλατφόρμας και λειτουργεί με δικαιώματα system user. Αυτό του επιτρέπει να:
- εγκαθιστά και να διαγράφει εφαρμογές χωρίς την έγκριση του χρήστη
- χορηγεί permissions σε άλλες εφαρμογές
- κατεβάζει και να εκτελεί απομακρυσμένο κώδικα
- ενεργοποιεί ευαίσθητες δυνατότητες της συσκευής
- εγκαθιστά διαφορετικά payloads ανάλογα με τις εντολές που λαμβάνει.
Οι ερευνητές διαπίστωσαν μάλιστα ότι το ίδιο malware εμφανίζεται με διαφορετικές ονομασίες και πιστοποιητικά, γεγονός που δυσκολεύει σημαντικά τον εντοπισμό του μόνο από το package name.
Παρακάμπτει ακόμη και το Play Protect
Το Midnight Mimosa έχει σχεδιαστεί ώστε να περιορίζει και τις πιθανότητες εντοπισμού του.
Σύμφωνα με την Bitdefender, πριν από την εγκατάσταση ενός κακόβουλου payload μπορεί να απενεργοποιεί προσωρινά το Google Play Store, ώστε να μειωθεί η πιθανότητα ανίχνευσης από το Play Protect. Μετά την ολοκλήρωση της διαδικασίας, το Play Store ενεργοποιείται ξανά.
Οι ερευνητές εντόπισαν επίσης περιπτώσεις όπου η συσκευή εμφανίζει μια εφαρμογή ως εγκατεστημένη από το Google Play, ενώ στην πραγματικότητα λείπει η αυθεντική υπογραφή που προσθέτει το Play Store.
Τι κάνει στο smartphone;
Ο σκοπός της καμπάνιας φαίνεται να είναι κυρίως οικονομικός.
Το Midnight Mimosa μπορεί να εγκαθιστά κρυφά εφαρμογές που χρησιμοποιούνται για διαφημιστική απάτη και πλαστά clicks, ενώ σε άλλες περιπτώσεις η συσκευή μπορεί να μετατραπεί σε residential proxy, αποτελώντας μέρος ενός botnet.
Με αυτόν τον τρόπο, ένα φθηνό smartphone που βρίσκεται στα χέρια ενός ανυποψίαστου χρήστη μπορεί να αξιοποιείται στο παρασκήνιο από τους operators του malware.
Ιδιαίτερα ενδιαφέρον είναι ότι η Bitdefender εντόπισε και 13 εφαρμογές στο Google Play που επικοινωνούσαν με την ίδια υποδομή ελέγχου. Οι συγκεκριμένες εφαρμογές δεν διαθέτουν τα ίδια system-level δικαιώματα με το προεγκατεστημένο malware, όμως συνδέονται με την ίδια υποδομή.
Γιατί δεν μπορείς απλώς να το διαγράψεις
Εδώ βρίσκεται ίσως το μεγαλύτερο πρόβλημα.
Επειδή το malware βρίσκεται στο system partition και αποτελεί μέρος του firmware, η απλή απεγκατάσταση μιας εφαρμογής δεν αρκεί. Η Bitdefender αναφέρει ότι η αντιμετώπισή του απαιτεί firmware-level παρέμβαση ή απενεργοποίηση του component μέσω ADB, διαδικασίες που δεν είναι ρεαλιστικές για τον μέσο χρήστη.
Με άλλα λόγια, η συσκευή μπορεί να είναι ήδη compromised πριν καν συνδεθεί ο χρήστης στον λογαριασμό του ή εγκαταστήσει την πρώτη του εφαρμογή.
Δεν είναι γνωστό πού ακριβώς έγινε η μόλυνση
Ένα σημαντικό σημείο της έρευνας είναι ότι δεν έχει αποδειχθεί ποιος τοποθέτησε το malware στο firmware.
Η Bitdefender εντόπισε firmware που χρησιμοποιεί πιστοποιητικά τα οποία αποδίδονται στο Shenzhen Zediel, όμως αυτό από μόνο του δεν αποδεικνύει ότι η συγκεκριμένη εταιρεία ευθύνεται ή γνώριζε για την κακόβουλη εγκατάσταση. Η μόλυνση θα μπορούσε να έχει πραγματοποιηθεί σε διαφορετικό σημείο της εφοδιαστικής αλυσίδας, όπως από ODM, firmware integrator ή άλλο συνεργάτη.
Η μεγαλύτερη παγίδα είναι τα υπερβολικά φθηνά smartphones
Η συγκεκριμένη υπόθεση αναδεικνύει έναν κίνδυνο που συχνά περνά απαρατήρητος: ένα smartphone μπορεί να φαίνεται εντυπωσιακό στα renders και να πωλείται σε εξαιρετικά χαμηλή τιμή, χωρίς όμως ο αγοραστής να γνωρίζει τι λογισμικό υπάρχει πραγματικά μέσα του.
Η Bitdefender συνδέει την καμπάνια με μια ευρύτερη αγορά εξαιρετικά φθηνών και σε αρκετές περιπτώσεις κλώνων Android συσκευών.
FAQ
Τι είναι το Midnight Mimosa;
Είναι μια καμπάνια malware που έχει εντοπιστεί προεγκατεστημένη στο firmware οικονομικών Android συσκευών.
Μπορεί να διαγραφεί όπως μια κανονική εφαρμογή;
Όχι. Επειδή βρίσκεται στο system partition, η απλή απεγκατάσταση δεν αρκεί.
Ποιες συσκευές έχουν αναφερθεί;
Η Bitdefender αναφέρει μεταξύ άλλων τα Doogee S200 X και Cubot KINGKONG X, αλλά και πολλά οικονομικά smartphones-κλώνους.
Μπορεί να εγκαθιστά εφαρμογές χωρίς άδεια;
Ναι. Τα system-level δικαιώματα που διαθέτει του επιτρέπουν να εγκαθιστά και να αφαιρεί εφαρμογές χωρίς αλληλεπίδραση του χρήστη.
Επηρεάζεται το Google Play Protect;
Η έρευνα διαπίστωσε τεχνικές που απενεργοποιούν προσωρινά το Google Play Store πριν από την εγκατάσταση payloads, προκειμένου να περιοριστεί η πιθανότητα ανίχνευσης.
Τι πρέπει να κάνει κάποιος που έχει μια τέτοια συσκευή;
Αν υπάρχει υποψία ότι ένα smartphone ανήκει στις επηρεαζόμενες συσκευές, η ασφαλέστερη επιλογή είναι να μην χρησιμοποιείται για ευαίσθητες δραστηριότητες και να αναζητηθεί επίσημη ενημέρωση firmware ή τεχνική υποστήριξη από τον κατασκευαστή. Σε περίπτωση που το malware είναι ενσωματωμένο στο firmware, ένα απλό factory reset δεν πρέπει να θεωρείται εγγυημένη λύση.
Η άποψή μας στο Techitnews
Το Midnight Mimosa είναι πολύ πιο σοβαρό από ένα συνηθισμένο Android malware, ακριβώς επειδή ο χρήστης δεν χρειάζεται να κάνει τίποτα για να μολυνθεί. Η απειλή μπορεί να βρίσκεται ήδη μέσα στη συσκευή από τη στιγμή που βγαίνει από το κουτί.
Το μεγαλύτερο μάθημα εδώ είναι απλό: η εξαιρετικά χαμηλή τιμή ενός smartphone δεν πρέπει να είναι το μοναδικό κριτήριο αγοράς. Όταν μιλάμε για συσκευές που διαχειρίζονται προσωπικά δεδομένα, λογαριασμούς, τραπεζικές εφαρμογές και επικοινωνίες, η προέλευση του firmware και η αξιοπιστία του κατασκευαστή έχουν τεράστια σημασία.
Και στην περίπτωση του Midnight Mimosa, το γεγονός ότι το malware μπορεί να έχει system-level πρόσβαση πριν καν ενεργοποιήσει τη συσκευή ο ιδιοκτήτης είναι ίσως το πιο ανησυχητικό στοιχείο από όλα.
Διαβάστε επίσης
AI
SynthID Detector: Η Google σου δείχνει αν μια εικόνα, βίντεο ή ήχος έχει δημιουργηθεί με AI
Apps & Software
Meta: Μπλοκάρει τις διαφημίσεις του TikTok σε Facebook και Instagram
Apps & Software
PDF24 Tools: Το δωρεάν εργαλείο που κάνει σχεδόν τα πάντα με PDF
General
Gemini: Τέλος η χειροκίνητη επιλογή μοντέλου για τους δωρεάν χρήστες στην Ελλάδα
0 σχόλια αναγνωστών
Μοιράσου τη γνώμη σου και συνέχισε τη συζήτηση.