Дешёвые копии iPhone и Galaxy оказались заражены ещё на заводе — вирус Midnight Mimosa получает полный контроль над смартфонами

Читать в полной версии

Исследователи в области кибербезопасности обнаружили новую кампанию по распространению вредоносного приложения Midnight Mimosa. Оно поставляется предварительно установленным на недорогих китайских смартфонах — в основном речь идёт о копиях флагманов.

Источник изображения: bitdefender.com

Кампанию по распространению Midnight Mimosa обнаружили эксперты из компании Bitdefender. Приложение встраивается в прошивку устройства, и для его удаления необходимо приложить определённые усилия. Оно обнаружено на продукции малоизвестных производителей, имитирующих флагманские смартфоны. Названия таких устройств говорят сами за себя: S24 Ultra, S25 Ultra, S26 Ultra, i17 Pro Max, i16 Pro Max, 17 Pro Max и другие. Эти устройства можно отнести к нишевым, но определённый спрос на них остаётся. Несколько удивительно, что в списке также фигурируют защищённые смартфоны Doogee S200 X и Cubot Kingkong X, хотя их выпускают довольно известные компании.

Вредонос Midnight Mimosa был обнаружен непосредственно в прошивке этих устройств, то есть он присутствует в системе ещё до первого включения. Выяснить, на каком этапе жизненного цикла смартфона происходит заражение, не удалось. Midnight Mimosa работает с системными привилегиями, что позволяет вредоносу скрытно устанавливать новые приложения, удалять уже имеющиеся, предоставлять разрешения и даже удалённо загружать код.

Благодаря этому приложение остаётся незамеченным. Перед установкой основной вредоносной нагрузки Midnight Mimosa отключает Google Play — вероятно, чтобы избежать обнаружения системой защиты Google Play Store. Обладая таким уровнем доступа, злоумышленники могут делать практически всё что угодно. Целью кампании, предположительно, является извлечение прибыли: на заражённых устройствах показывается скрытая реклама, производится накрутка кликов, смартфоны используются в качестве прокси-узлов в составе крупного ботнета для проведения DDoS-атак.

За два года следы кампании обнаружены на нескольких тысячах устройств более чем в 150 странах. Больше всего заражённых аппаратов зафиксировано в Мексике, Франции и Италии, за ними следуют США, Германия, Бразилия и Испания. Простого способа удалить вредонос не существует. Midnight Mimosa находится в системном разделе заражённого смартфона, поэтому для его удаления требуется либо вмешательство на уровне прошивки, либо отключение через интерфейс ADB (Android Debug Bridge). Рядовому пользователю ни один из этих вариантов не подходит, поэтому придётся обращаться к специалисту или приобретать новое устройство.