买一台便宜的安卓手机,开机之前,恶意软件已经在里面了。比特梵德日前发布报告,披露了一个名为 Midnight Mimosa 的大型恶意软件活动,目标正是廉价安卓设备。
这些恶意软件在用户首次开机前就已存在,相当于 OEM 直接预装。用户购买设备并激活后,恶意软件随之被激活,随后接收控制端下发的指令。
![]()
150多个国家、数千台设备
比特梵德的安全研究团队在全球 150 多个国家和地区的数千台设备上发现了相关活动,受影响的设备涉及多个品牌及白牌机型。
恶意软件会伪装成系统组件,以系统级权限在用户完全不知情的情况下安装、卸载应用、授予权限以及加载远程代码。它还会临时关闭 Google Play Store,再安装伪装成天气、文件管理或应用锁工具的载荷,完成后再重启应用商店,以降低被 Google Play Protect 检出的概率。
弹广告、自动点击,还把你变成中继节点
这些恶意载荷被用于隐藏广告展示和自动点击广告。除此之外,载荷里还包含 TCP 代理功能,可以将用户设备注册为远程控制的中继节点。
![]()
这意味着第三方流量可以经过用户网络转发,从而掩盖流量来源,或者通过中继节点访问用户设备所在的内部网络。
不过比特梵德只能确认代理控制端的存在。在实际测试中,团队未观察到收到的转发目标,所以也无法确认测试设备实际转发了流量。
植入环节仍是谜
遥测记录中出现了与 Doogee S200X、Cubot KINGKONG X 相关的型号标识。安全团队还在部分固件签名证书中发现了深圳市泽迪科技的名称。
但恶意软件在什么环节被植入,目前无法确认。此前出现过供应链环节刷机植入恶意软件的案例。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.