Malware en los firmware de los smartphones Android chinos con chips MediaTek

La empresa Bitdefender ha identificado actividades de integración de malware en el firmware de smartphones Android en plataformas MediaTek, manufacturados en China bajo diferentes marcas. La actividad maliciosa se centra en la inserción de anuncios y el inflado de clics en publicidad, así como en el mantenimiento de un botnet de dispositivos que forma una red distribuida para organizar ataques DDoS y el proxy de tráfico.

El malware preinstalado se dirige principalmente a dispositivos de bajo costo, como el Doogee S200 X y el Cubot KINGKONG X, pero también se encuentra en falsificaciones del Samsung Galaxy (S25 Ultra, S24 Ultra y Note 18 Ultra) y en dispositivos estilizados como iPhone. Se han registrado dispositivos problemáticos en más de 150 países, siendo los más numerosos en México, Francia, Italia, EE. UU., Alemania, Brasil y España.

Los componentes maliciosos se entregan disfrazados como aplicaciones del sistema, tales como com.android.system.lite, com.android.sys.gmsprot, com.android.sys.bcprot y com.android.sys.prot, firmadas con la firma digital de la plataforma y ejecutadas con permisos android.uid.system, que permiten instalar aplicaciones y gestionar privilegios. El código integrado en el firmware descarga aplicaciones adicionales, donde se lleva a cabo directamente la actividad maliciosa, y delega permisos adicionales, como el acceso a notificaciones y SMS. Se han registrado 32 de estas aplicaciones que combinan funciones maliciosas con un editor de audio, un widget del clima, un gestor de archivos, un bloqueador de aplicaciones y OCR.

La funcionalidad maliciosa principal está integrada en la biblioteca libeasy.so, que proporciona funciones para descargar módulos maliciosos adicionales desde servidores externos. El servicio para la interacción con los controladores servidores está camuflado como una API para verificar el pronóstico del tiempo. Dado que los componentes maliciosos son parte de la partición del sistema, se requiere un reflasheo del dispositivo o la desactivación de componentes a través de la herramienta ADB para su eliminación.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster