Groźny wirus w smartfonach z Androidem. Nie usuniesz go zwykłym resetem

Nowy smartfon z Androidem może być zainfekowany jeszcze zanim trafi do rąk użytkownika – bez instalowania czegokolwiek i bez podejrzanych kliknięć. Badacze Bitdefender opisali kampanię Midnight Mimosa, która uderza w tanie urządzenia z procesorami MediaTek, a zwykły reset do ustawień fabrycznych może nie usunąć zagrożenia.
Smartfon to uniwersalne narzędzie. Może jednak posłuż cyberprzestępcomSmartfon to uniwersalne narzędzie. Może jednak posłuż cyberprzestępcom
Źródło zdjęć: © Pixabay
Paweł Maziarz

Specjaliści ds. cyberbezpieczeństwa z Bitdefender wykryli globalną operację nazwaną Midnight Mimosa. Jej celem są budżetowe smartfony z Androidem korzystające z układów MediaTek. Najbardziej niepokojące jest to, że złośliwe oprogramowanie może znajdować się na telefonie już na etapie produkcji, zanim urządzenie zostanie po raz pierwszy uruchomione przez właściciela.


WIDEO
Apple nadrabia zaległości. iPhone 18 Pro z trybem manualnym w aparacie

Wirus ukryty w systemie

To, co wyróżnia Midnight Mimosa, to sposób osadzenia złośliwego kodu – ma on być umieszczany bezpośrednio w firmware telefonu. W praktyce oznacza to, że przywrócenie ustawień fabrycznych nie gwarantuje usunięcia infekcji, bo problem może tkwić w elementach systemu, których standardowy reset nie nadpisuje.

Malware ma działać z uprawnieniami systemowymi, co daje mu szeroki zakres możliwości: potrafi instalować i usuwać aplikacje w tle, a także uruchamiać kod na polecenie z zewnątrz. Dodatkowo stara się nie rzucać w oczy, ukrywając się pod nazwami przypominającymi komponenty Androida – m.in. com.android.system.lite oraz com.android.sys.prot.

Złośliwe oprogramowanie ukrywa się pod nazwami przypominającymi elementy Androida
Złośliwe oprogramowanie ukrywa się pod nazwami przypominającymi elementy Androida © BitDefender

Telefon zarabia na oszustwach

Zainfekowane telefony mają przede wszystkim przynosić zyski cyberprzestępcom. Według ustaleń badaczy mogą być wykorzystywane do oszustw reklamowych, czyli nabijania sztucznych odsłon i kliknięć. Urządzenia mogą też pełnić rolę tzw. residential proxy, co pozwala przestępcom "podpinać się" pod domowe połączenie użytkownika, by ukrywać własną aktywność w sieci. Wśród możliwych zastosowań przejętych smartfonów wskazano również udział w atakach DDoS.

Aby zwiększać przychody, malware potrafi doinstalowywać programy udające zwykłe narzędzia – np. aplikacje pogodowe, notatniki czy czytniki tekstu. W rzeczywistości takie aplikacje mają wyświetlać reklamy w niewidocznych oknach i automatycznie symulować interakcje, w tym kliknięcia. Właściciel telefonu może nie mieć świadomości, że jego urządzenie zostało wciągnięte w mechanizm reklamowego przekrętu.

Złośliwe oprogramowanie omija zabezpieczenia Google

Twórcy Midnight Mimosa mieli też wdrożyć metodę utrudniającą wykrywanie kolejnych infekcji. Przed doinstalowaniem szkodliwej aplikacji malware czasowo wyłącza sklep Google Play, co ma zakłócać pracę Google Play Protect. Po zakończeniu instalacji sklep jest uruchamiany ponownie.

Badacze natrafili także na fragmenty kodu powiązane z tą samą infrastrukturą oszustw reklamowych w 13 aplikacjach dostępnych w oficjalnym sklepie Google Play.

Podróbki flagowców szczególnie zagrożone

Ślady kampanii wykryto na tysiącach urządzeń w ponad 150 krajach – wśród wymienianych lokalizacji znalazły się m.in. Meksyk, Francja, Włochy, Stany Zjednoczone oraz Niemcy.

Na celowniku znalazły się głównie wyjątkowo tanie smartfony, a także podróbki znanych modeli. Wśród analizowanych urządzeń pojawiły się telefony podszywające się pod Samsung Galaxy S24 Ultra i S25 Ultra, jak również fikcyjny model "i16 Pro Max". Problem miał dotyczyć także wybranych urządzeń marek Doogee i Cubot.

Problem dotyczy głównie bardzo tanich smartfonów oraz podróbek popularnych modeli
Problem dotyczy głównie bardzo tanich smartfonów oraz podróbek popularnych modeli © BitDefender

Reset telefonu nie wystarczy

Gdy złośliwy kod znajduje się w partycji systemowej, standardowy reset może nie rozwiązać sprawy. Usunięcie infekcji bywa wtedy możliwe dopiero po wgraniu czystego oprogramowania układowego, co dla wielu użytkowników jest trudne do wykonania samodzielnie.

Wśród zaleceń dotyczących bezpieczeństwa pojawia się przede wszystkim ostrożność przy zakupie podejrzanie tanich urządzeń oraz podróbek z niepewnych źródeł. Niska cena może oznaczać nie tylko słabszą specyfikację, ale też realne ryzyko związane z bezpieczeństwem danych i działaniem telefonu.

Wybrane dla Ciebie
ZATRZYMAJ SIĘ NA CHWILĘ… TE ARTYKUŁY WARTO PRZECZYTAĆ