Potrivit unui raport Bitdefender, campania botezată ‘Midnight Mimosa' este folosită pentru a prăda utilizatorii de Android din peste 150 de țări, folosind drept cărăuși telefoane Android ieftine preinstalate cu o aplicație malware imposibil de șters.
Spre deosebire de malware-ul tipic pentru Android, care necesită instalarea unei aplicații rău intenționate prin păcălirea utilizatorilor, Midnight Mimosa vine deja instalat în partiția de sistem a dispozitivului atunci când clienții își activează pentru prima dată telefoanele. Nu este clar dacă operațiunea se desfășoară cu complicitatea producătorilor de telefoane, sau software-ul compromis este aplicat prin interceptarea componentelor din care sunt asamblate respectivele telefoane. Cert este că modificările aplicate la nivel de firmware necesită acces direct asupra părții de hardware și sunt prezente inclusiv pe telefoane Android neactivate, abia scoase din cutii sigilate.
Malware-ul Mimosa este încorporat direct în firmware-ul dispozitivelor Android low-cost care utilizează chipset-uri MediaTek. Software-ul practic nedetectabil în starea sa latentă oferă atacatorului privilegii la nivel de sistem (Root) pentru a instala după bunul plac alte forme de malware și eventual, elimina aplicațiile incomode (ex. software antivirus).
Telefoanele care vin compromise în acest fel pot să execute cod descărcat de la distanță, fără interacțiunea utilizatorului. Pe lângă obișnuitele scheme bazate pe sustragerea datelor sensibile de pe telefon (ex. datele contului de homebanking, golirea cardurilor bancare), atacatorul poate înrola dispozitivele compromise în rețele botnet gata de folosit în atacuri DDoS de mare amploare, rețele de boți pentru postarea pe rețelele de socializare, sau folosi ca proxy-uri ad-hoc pentru facilitarea altor activități clandestine.
Potrivit cercetătorilor Bitdefender, campania a afectat mii de dispozitive din peste 150 de țări pe parcursul a aproximativ doi ani, cel mai mare număr de victime fiind în Mexic, Franța, Italia, Statele Unite, Germania, Brazilia și Spania.
Ce modele de telefoane Android sunt afectate
Cercetătorii au descoperit programe malware preinstalate pe dispozitive semnate de producători legitimi, inclusiv Doogee S200 X și Cubot KINGKONG X, precum și pe telefoane care se prefac a fi produse Samsung și Apple.

Cum poți recunoaște un telefon compromis
Potrivit experiențelor povestite pe forumurile XDA, utilizatorii au descoperit aplicații suspecte care se reinstalau în mod repetat, zădărnicind orice încercare pentru dezinstalare manuală.
Un proprietar de Doogee Fire 3 Max susține că malware-ul și-a făcut apariția după o actualizare oficială de firmware, dar a dispărut după restaurarea unei versiuni de firmware mai vechi. Ulterior, după ce actualizarea oficială a fost instalată din nou, infectarea a reapărut.
Adăugând la confuzia generală, unii utilizatori au declarat că producătorii au lansat actualizări de firmware care au remediat dispozitivele compromise. Însă fără a oferi vreo explicație despre cum a fost introdus software-ul rău intenționat în firmware-ul telefoanelor.
Programele rău intenționate se dau drept pachete legitime de sistem Android, folosind nume precum com.android.system.lite, com.android.sys.protși com.android.sys.gmsprot. Deoarece aceste aplicații sunt semnate și rulează cu privilegii de sistem sporite, ele nu pot fi eliminate prin procesul normal de dezinstalare a aplicațiilor din Android. Practic, este nevoie de rescrierea completă a versiunii de Android folosind un kit procurat dintr-o sursă de încredere (dacă ai de unde). Bitdefender spune că eliminarea infecției necesită curățarea la nivel de firmware sau dezactivarea componentei rău intenționate folosind Android Debug Bridge (ADB), ceea ce poate fi complicat pentru mulți utilizatori.
Cercetătorii au identificat aproximativ 32 de aplicații distribuite prin intermediul framework-ului, inclusiv aplicații deghizate în utilitare meteo, manageri de fișiere, aplicații de tip blocare a aplicațiilor, instrumente OCR și editoare audio. Potrivit Bitdefender, aplicația de sistem în sine nu înregistrează afișările și clicurile frauduloase, motorul de venituri este alimentat de aplicațiile de tip dropped cover, inclusiv aplicațiile meteo cu aspect real. Scopul este simplu: să încarce o fereastră invizibilă deasupra aplicațiilor care înregistrează reclamele afișate. Aceste aplicații sunt folosite pentru a genera impresii și clicuri publicitare frauduloase, unele afișând reclame în ferestre ascunse sau interacționând automat cu reclamele fără implicarea proprietarului dispozitivului. Malware-ul include și funcții care transformă telefoanele Android infectate în proxy-uri rezidențiale care pot retransmite traficul de rețea.
