Недорогой Android-смартфон попадает к покупателю уже заражённым. Кампания Midnight Mimosa охватила тысячи устройств на платформе MediaTek, работающих более чем в 150 странах. Вредоносный код вшит в прошивку до продажи и не удаляется штатными средствами. Он маскируется под системный компонент, поэтому владелец не находит его в списке программ. Заражение завершается раньше, чем человек впервые нажимает кнопку включения.
Описание
Права, которые получает этот компонент, относятся к системному уровню. Он устанавливает и снимает приложения без запроса подтверждения, выдаёт им разрешения и загружает дополнительный код с удалённого сервера. Проще говоря, оператор распоряжается телефоном как своим: подбирает набор программ под конкретную задачу и при необходимости включает аппарат в состав крупного ботнета. Удалить корневой компонент через обычные настройки нельзя.
По данным Bitdefender, основа схемы - реклама. Системный модуль сам объявления не показывает: он тихо разворачивает набор подставных приложений. Среди них погода, блокировка экрана, заметки и распознавание текста. Каждое выглядит обычной программой и несёт легальный рекламный набор разработчика. Дальше на экран накладывается невидимое окно, которое фиксирует показы и клики. Часть нажатий программа имитирует сама, без участия человека. Чтобы трафик выглядел естественно, в удалённой конфигурации заданы суточный лимит, интервал между действиями и вероятность клика. Всего в арсенале насчитывается минимум 32 замаскированные программы, и список постоянно меняется.
Обход защиты выстроен в три шага. Сначала вредоносный модуль отключает магазин Google Play, где работает встроенный сканер. Затем без запроса ставит очередную программу. После завершения установки магазин включается снова - и при успехе, и при ошибке. След о том, откуда пришло приложение, тоже подменяют: система помечает загруженный файл как полученный из Google Play. Настоящей цифровой подписи магазина при этом нет, и такое расхождение выдают заражённые сборки.
Второе направление дохода - чужие подключения. Одна из программ превращает телефон в промежуточный узел, через который проходит трафик других людей. Устройство регистрируется на управляющем сервере, получает список целей и перенаправляет данные. Такой доступ продают, а размер сети напрямую влияет на цену. При необходимости через заражённые аппараты устраивают и атаки на отказ в обслуживании.
Запаса возможностей у оператора заметно больше, чем он использует сейчас. Модуль запрашивает и сам включает доступ к чтению экрана и уведомлений, а также к сообщениям. В изученных образцах эти права не задействованы. Однако чтение экрана открывает путь к перехвату того, что человек вводит, включая данные банковских приложений, а доступ к сообщениям позволяет перехватывать одноразовые коды. Возможность включена и удалённо управляема, а решение о её применении принимает оператор.
География подтверждает ставку на массовый рынок. Наибольшая доля заражений приходится на Мексику, Францию и Италию. Следом идут США, Германия, Бразилия и Испания. За ними тянется длинный хвост стран Африки, Юго-Восточной Азии и Ближнего Востока. Ни одна страна не доминирует, а масса распределена по двум центрам - Западной Европе и Америке. Так выглядит торговля техникой через международные онлайн-площадки. Для локального поставщика или оператора связи характерен один крупный рынок.
Список моделей рисует ту же картину. Поддельные аппараты выдают себя за флагманы Samsung и iPhone, хотя внутри стоит дешёвая платформа MediaTek. Встречаются и настоящие имена бюджетных брендов. Часть прошивок подписана сертификатами, связанными с компанией Shenzhen Zediel. Прямых доказательств её причастности нет: сертификат мог попасть к третьим лицам на любом участке цепочки поставок - у производителя, сборщика прошивки, логистического партнёра или перекупщика. То же ядро выходит под несколькими именами, похожими на системные, и с разными подписями. Блокировать схему по одному названию бессмысленно.
Параллельный канал работает через официальный магазин. Тринадцать приложений в Google Play используют тот же рекламный код и связываются с теми же серверами. Здесь у злоумышленников нет системных прав, поэтому вред ограничен скрытой рекламой и подделкой кликов. Зато эти сборки прошли проверку магазина и распространяются легально. Тринадцать программ подписаны тринадцатью разными сертификатами - расчёт на то, что рано или поздно одну из них раскроют. Удаление одного канала второй не затрагивает.
Следы ведут к давней группе. Отчёт Dr.Web связывает инфраструктуру кампании с семействами Android.Joker и Android.Phantom, которые с 2021 года зарабатывали на платных подписках и удалённой загрузке кода. Набор приёмов за пять лет сменился, а серверы остались общими. Сегодня тот же оператор получает деньги за поддельные показы и за доступ к чужим соединениям.
Обычная деинсталляция здесь не поможет. Корневой компонент живёт в системном разделе, и владелец не может его снести. Полная очистка требует перепрошивки или отключения службы через отладочный интерфейс - для большинства покупателей это невыполнимо. Поэтому основной груз ответственности ложится на производителей и площадки, которые продают такие аппараты. Покупателю стоит выбирать технику у проверенных продавцов, а на любом Android-устройстве держать включённой защиту с поведенческим анализом. Статическая проверка установленных файлов тут бессильна: вредоносный модуль подгружает полезную нагрузку уже после запуска.