Schadhafter Code in den Firmware-Versionen chinesischer Android-Smartphones mit MediaTek-Chips

Das Unternehmen Bitdefender hat AktivitĂ€ten zur Integration von Malware in die Firmware von Android-Smartphones auf MediaTek-Plattformen entdeckt, die in China unter verschiedenen Marken hergestellt werden. Die bösartige AktivitĂ€t konzentriert sich auf die EinfĂŒgung von Werbung und die Manipulation von Klicks auf Werbung sowie auf die Aufrechterhaltung eines Botnetzes von GerĂ€ten, das ein verteiltes Netzwerk fĂŒr die DurchfĂŒhrung von DDoS-Angriffen und das Proxieren von Datenverkehr organisiert.

Die vorinstallierte Schadsoftware zielt hauptsĂ€chlich auf gĂŒnstige GerĂ€te ab, wie das Doogee S200 X und das Cubot KINGKONG X, findet sich jedoch auch in gefĂ€lschten Kopien des Samsung Galaxy (S25 Ultra, S24 Ultra und Note 18 Ultra) sowie in GerĂ€ten, die sich als iPhone ausgeben. Betroffene GerĂ€te wurden in mehr als 150 LĂ€ndern festgestellt, wobei die meisten in Mexiko, Frankreich, Italien, den USA, Deutschland, Brasilien und Spanien entdeckt wurden.

Die bösartigen Komponenten werden in Form von Systemanwendungen wie com.android.system.lite, com.android.sys.gmsprot, com.android.sys.bcprot und com.android.sys.prot bereitgestellt, die mit dem digitalen Zertifikat der Plattform signiert sind und mit den Rechten android.uid.system ausgefĂŒhrt werden, die das Installieren von Anwendungen und das Verwalten von Berechtigungen ermöglichen. Der in die Firmware integrierte Code lĂ€dt zusĂ€tzliche Anwendungen herunter, in denen die bösartige AktivitĂ€t direkt umgesetzt wird, und delegiert zusĂ€tzliche Berechtigungen, wie den Zugriff auf Benachrichtigungen und SMS. Es wurden 32 solche nachinstallierbaren Anwendungen festgestellt, die bösartige Funktionen mit einem Audio-Editor, einem Wetter-Widget, einem Dateimanager, einem App-Blocker und OCR kombinieren.

Die hauptsĂ€chliche bösartige FunktionalitĂ€t ist in die Bibliothek libeasy.so integriert, die Funktionen zum Laden zusĂ€tzlicher bösartiger Module von externen Servern bereitstellt. Der Service zur Interaktion mit den Steuerungen Servern ist als API zur ÜberprĂŒfung von Wettervorhersagen getarnt. Da die bösartigen Komponenten Teil des Systembereichs sind, ist zur Entfernung eine Neuinstallation der Firmware des GerĂ€ts oder das Deaktivieren der Komponenten ĂŒber das ADB-Tool erforderlich.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster