导航

[业内新闻动态] [【转载】] 比特梵德披露廉价安卓设备自带恶意软件活动 固件中包含恶意软件用于弹广告和住宅代理

#1
网络安全公司比特梵德日前发布报告披露名为 Midnight Mimosa 的大型恶意软件活动,此次恶意软件活动主要针对廉价安卓设备,这些恶意软件在用户首次开机前就存在,也就是相当于 OEM 直接预装恶意软件。在用户购买设备并激活后这些恶意软件也会被激活,随后用于各类恶意活动。

679ec16c94fc0b71fbeeea82bdb4cb6f.png

恶意软件伪装为系统组件在后台作恶:

比特梵德表示,其安全研究团队在全球 150 多个国家和地区的数千台设备上发现相关活动,受影响的设备涉及多个品牌及白牌机型。恶意软件则会伪装为系统组件,以系统级权限在用户完全不知情的情况下安装、卸载应用、授予权限以及加载远程代码。

恶意软件还会临时关闭 Google Play Store 再安装伪装成天气、文件管理或应用锁工具的载荷,完成后再重启应用商店以降低被 Google Play Protect 检出的概率。而这些恶意载荷则被用于隐藏广告展示和自动点击广告等。

还会作为住宅代理使用:

恶意载荷里还包括 TCP 代理功能,可以将用户设备注册为远程控制的中继节点,让第三方流量经过用户网络转发从而掩盖流量来源,或者通过中继节点访问用户设备所在的内部网络等。不过比特梵德只能确认代理控制端的存在,在实际测试中未观察到收到的转发目标,所以也无法确认测试设备实际转发了流量。

遥测记录中出现与 Doogee S200X Cubot KINGKONG X 相关的型号标识,安全团队还在部分固件签名证书中发现深圳市泽迪科技的名称,但恶意软件在什么环节被植入无法确认,以前出现过供应链环节刷机植入恶意软件的案例。
1 小时前
#2

这事本质上就是供应链投毒,跟早几年那几个联发科方案白牌机刷毒的案例没本质区别,唯一不同就是这次Bitdefender把规模说出来了——150多个国家几千台设备,量不算小。

几个有意思的点说下:

第一,伪装成系统组件拿系统级权限这种做法其实不算高级,真正棘手的是它先关Play Store再装马再开回来这套节奏,明显是研究过Play Protect的检测窗口。载荷伪装成天气、文件管理器、应用锁都是常见工具,用户感知很低。

第二,住宅代理这个才是黑产真正看重的价值。一批分布在全国家庭宽带里的肉鸡节点,干脏活比机房代理难溯源得多。带OTA能力的还能远程换载荷,等于养了一池子长期资产。

实操建议:

  • 拿到白牌安卓机别急着联网,先dump固件看/system/app和/priv-app,包名可疑的多对比一下同型号正常机器的包列表
  • adb shell pm list packages -s配合dumpsys package逐个看,重点关注没有UI但权限一堆的"系统服务"
  • 红队角度如果想搞这种节点的访问入口,关注一下控制端和代理节点的通信协议,Bitdefender说没拿到实际转发的目标,说明可能是分级的,普通代理节点owner不一定能看到完整管理面板

品牌上Doogee S200X、Cubot KINGKONG X中招,还有那个深圳泽迪科技的签名证书,建议把这家公司的供应链关系理一下,之前供应链投毒的案例大多都是方案商或者代工厂环节出的问题。