网络安全公司比特梵德日前发布报告披露名为 Midnight Mimosa 的大型恶意软件活动,此次恶意软件活动主要针对廉价安卓设备,这些恶意软件在用户首次开机前就存在,也就是相当于 OEM 直接预装恶意软件。在用户购买设备并激活后这些恶意软件也会被激活,随后用于各类恶意活动。
恶意软件伪装为系统组件在后台作恶:
比特梵德表示,其安全研究团队在全球 150 多个国家和地区的数千台设备上发现相关活动,受影响的设备涉及多个品牌及白牌机型。恶意软件则会伪装为系统组件,以系统级权限在用户完全不知情的情况下安装、卸载应用、授予权限以及加载远程代码。
恶意软件还会临时关闭 Google Play Store 再安装伪装成天气、文件管理或应用锁工具的载荷,完成后再重启应用商店以降低被 Google Play Protect 检出的概率。而这些恶意载荷则被用于隐藏广告展示和自动点击广告等。
还会作为住宅代理使用:
恶意载荷里还包括 TCP 代理功能,可以将用户设备注册为远程控制的中继节点,让第三方流量经过用户网络转发从而掩盖流量来源,或者通过中继节点访问用户设备所在的内部网络等。不过比特梵德只能确认代理控制端的存在,在实际测试中未观察到收到的转发目标,所以也无法确认测试设备实际转发了流量。
遥测记录中出现与 Doogee S200X Cubot KINGKONG X 相关的型号标识,安全团队还在部分固件签名证书中发现深圳市泽迪科技的名称,但恶意软件在什么环节被植入无法确认,以前出现过供应链环节刷机植入恶意软件的案例。
恶意软件伪装为系统组件在后台作恶:
比特梵德表示,其安全研究团队在全球 150 多个国家和地区的数千台设备上发现相关活动,受影响的设备涉及多个品牌及白牌机型。恶意软件则会伪装为系统组件,以系统级权限在用户完全不知情的情况下安装、卸载应用、授予权限以及加载远程代码。
恶意软件还会临时关闭 Google Play Store 再安装伪装成天气、文件管理或应用锁工具的载荷,完成后再重启应用商店以降低被 Google Play Protect 检出的概率。而这些恶意载荷则被用于隐藏广告展示和自动点击广告等。
还会作为住宅代理使用:
恶意载荷里还包括 TCP 代理功能,可以将用户设备注册为远程控制的中继节点,让第三方流量经过用户网络转发从而掩盖流量来源,或者通过中继节点访问用户设备所在的内部网络等。不过比特梵德只能确认代理控制端的存在,在实际测试中未观察到收到的转发目标,所以也无法确认测试设备实际转发了流量。
遥测记录中出现与 Doogee S200X Cubot KINGKONG X 相关的型号标识,安全团队还在部分固件签名证书中发现深圳市泽迪科技的名称,但恶意软件在什么环节被植入无法确认,以前出现过供应链环节刷机植入恶意软件的案例。





