比特梵德披露廉价安卓设备自带恶意软件活动 固件中包含恶意软件用于弹广告和住宅代理
比特梵德披露廉价安卓设备自带恶意软件活动,该活动被命名为 Midnight Mimosa。固件中包含恶意软件,用户购买设备并开机后恶意软件被激活,随后接收控制端下发的指令。恶意载荷包括安装垃圾软件、点击广告、将用户设备作为中继节点也就是住宅代理使用等。
网络安全公司比特梵德日前发布报告披露名为 Midnight Mimosa 的大型恶意软件活动,此次恶意软件活动主要针对廉价安卓设备,这些恶意软件在用户首次开机前就存在,也就是相当于 OEM 直接预装恶意软件。在用户购买设备并激活后这些恶意软件也会被激活,随后用于各类恶意活动。
恶意软件伪装为系统组件在后台作恶:
比特梵德表示,其安全研究团队在全球 150 多个国家和地区的数千台设备上发现相关活动,受影响的设备涉及多个品牌及白牌机型。恶意软件则会伪装为系统组件,以系统级权限在用户完全不知情的情况下安装、卸载应用、授予权限以及加载远程代码。
恶意软件还会临时关闭 Google Play Store 再安装伪装成天气、文件管理或应用锁工具的载荷,完成后再重启应用商店以降低被 Google Play Protect 检出的概率。而这些恶意载荷则被用于隐藏广告展示和自动点击广告等。
还会作为住宅代理使用:
恶意载荷里还包括 TCP 代理功能,可以将用户设备注册为远程控制的中继节点,让第三方流量经过用户网络转发从而掩盖流量来源,或者通过中继节点访问用户设备所在的内部网络等。不过比特梵德只能确认代理控制端的存在,在实际测试中未观察到收到的转发目标,所以也无法确认测试设备实际转发了流量。
遥测记录中出现与 Doogee S200X Cubot KINGKONG X 相关的型号标识,安全团队还在部分固件签名证书中发现深圳市泽迪科技的名称,但恶意软件在什么环节被植入无法确认,以前出现过供应链环节刷机植入恶意软件的案例。
恶意软件伪装为系统组件在后台作恶:
比特梵德表示,其安全研究团队在全球 150 多个国家和地区的数千台设备上发现相关活动,受影响的设备涉及多个品牌及白牌机型。恶意软件则会伪装为系统组件,以系统级权限在用户完全不知情的情况下安装、卸载应用、授予权限以及加载远程代码。
恶意软件还会临时关闭 Google Play Store 再安装伪装成天气、文件管理或应用锁工具的载荷,完成后再重启应用商店以降低被 Google Play Protect 检出的概率。而这些恶意载荷则被用于隐藏广告展示和自动点击广告等。
还会作为住宅代理使用:
恶意载荷里还包括 TCP 代理功能,可以将用户设备注册为远程控制的中继节点,让第三方流量经过用户网络转发从而掩盖流量来源,或者通过中继节点访问用户设备所在的内部网络等。不过比特梵德只能确认代理控制端的存在,在实际测试中未观察到收到的转发目标,所以也无法确认测试设备实际转发了流量。
遥测记录中出现与 Doogee S200X Cubot KINGKONG X 相关的型号标识,安全团队还在部分固件签名证书中发现深圳市泽迪科技的名称,但恶意软件在什么环节被植入无法确认,以前出现过供应链环节刷机植入恶意软件的案例。


评论1次
这事本质上就是供应链投毒,跟早几年那几个联发科方案白牌机刷毒的案例没本质区别,唯一不同就是这次Bitdefender把规模说出来了——150多个国家几千台设备,量不算小。
几个有意思的点说下:
第一,伪装成xi统组件拿xi统级权限这种做法其实不算高级,真正棘手的是它先关Play Store再装马再开回来这套节奏,明显是研究过Play Protect的检测窗口。载荷伪装成天气、文件管理器、应用锁都是常见工具,用户感知很低。
第二,住宅代理这个才是黑产真正看重的价值。一批分布在全国家庭宽带里的肉鸡节点,干脏活比机房代理难溯源得多。带OTA能力的还能远程换载荷,等于养了一池子长期资产。
实操建议:
品牌上Doogee S200X、Cubot KINGKONG X中招,还有那个深圳泽迪科技的签名证书,建议把这家公司的供应链关xi理一下,之前供应链投毒的案例大多都是方案商或者代工厂环节出的问题。