Bitdefender avastas pahatahtliku tarkvara integreerimise tegevuse Android-smartfonide meediatekplatvormides, mida toodetakse Hiinas erinevate kaubamärkide all. Pahatahtlik tegevus keskendub reklaamide asendamisele ja reklaamikliki kunstlikule suurendamisele ning ka seadmete botneti hoidmisele, luues hajutatud võrgu DDoS-rünnakute korraldamiseks ja liikluse proxüimiseks.
Eelnevalt integreeritud pahatahtlik tarkvara levib peamiselt odavate seadmete kaudu, nagu Doogee S200 X ja Cubot KINGKONG X, kuid esineb ka vale-Samsung Galaxy (S25 Ultra, S24 Ultra ja Note 18 Ultra) ja iPhone'i stiilis seadmetes. Probleemseid seadmeid on tuvastatud rohkem kui 150 riigis, kuid suurim hulk on leitud Mehhikos, Prantsusmaal, Itaalias, Ameerika Ühendriikides, Saksamaal, Brasiilias ja Hispaanias.
Pahatahtlikud komponendid esitatakse süsteemsete rakendustena, nagu com.android.system.lite, com.android.sys.gmsprot, com.android.sys.bcprot ja com.android.sys.prot, allkirjastatud platvormi digitaalallkirjaga ja töötavad android.uid.system õigustega, mis võimaldavad rakenduste installimist ja õiguste haldamist. Flashi integreeritud kood laadib alla täiendavaid rakendusi, milles rakendatakse otse pahatahtlikku tegevust, ja delegeerib täiendavaid õigusi, nagu juurdepääs teadetele ja SMS-idele. On tuvastatud 32 sarnast täiendavat rakendust, mis ühendavad pahatahtlikke funktsioone heliredaktori, ilmateate vidina, failihalduri, rakenduste blokeerija ja OCR-iga.
Pahatahtliku funktsionaalsuse peamine osa on integreeritud libeasy.so raamatukogusse, mis pakub funktsioone täiendavate pahatahtlike moodulite laadimiseks välistele serveritele. Juhtimisega suhtlemise teenus serveritega on maskeeritud ilmateate API all. Kuna pahatahtlikud komponendid kuuluvad süsteemi sektsioonile, on nende eemaldamiseks vajalik seadme vilkumine või komponentide keelamine ADB-utility kaudu.
Allikas: opennet.ru
