بیتدیفندر، ادغام بدافزار در میانافزار را شناسایی کرده است. Androidگوشیهای هوشمند مبتنی بر پلتفرمهای مدیاتک، که در چین و تحت برندهای مختلف تولید میشوند. فعالیت مخرب بر جایگزینی تبلیغات و کلاهبرداری کلیکی و همچنین نگهداری یک باتنت از دستگاهها که یک شبکه توزیعشده برای حملات DDoS و پروکسی ترافیک تشکیل میدهد، متمرکز است.
این بدافزار که به صورت پیشفرض وجود دارد، در درجه اول دستگاههای رده پایین مانند Doogee S200 X و Cubot KINGKONG X را هدف قرار میدهد، اما در دستگاههای تقلبی سامسونگ گلکسی S25 Ultra، S24 Ultra و Note 18 Ultra و دستگاههایی با طراحی مشابه نیز یافت میشود. iPhoneدستگاههای آسیبدیده در بیش از ۱۵۰ کشور گزارش شدهاند، اما بیشترین تعداد در مکزیک، فرانسه، ایتالیا، ایالات متحده، آلمان، برزیل و اسپانیا شناسایی شدهاند.
اجزای مخرب در پوشش برنامههای سیستمی مانند com.android.system.lite، com.android.sys.gmsprot، com.android.sys.bcprot و com.android.sys.prot ارائه میشوند. این برنامهها به صورت دیجیتالی با امضای پلتفرم امضا شدهاند و با مجوزهای android.uid.system اجرا میشوند که امکان نصب برنامه و مدیریت مجوزها را فراهم میکند. کد یکپارچهشده با میانافزار، برنامههای اضافی را دانلود میکند که مستقیماً فعالیت مخرب را پیادهسازی میکنند و مجوزهای اضافی مانند دسترسی به اعلانها و پیامکها را واگذار میکند. سی و دو برنامه نصبشده اضافی شناسایی شدهاند که عملکردهای مخرب را با ویرایشگر صدا، ویجت آب و هوا، مدیر فایل، قفل برنامه و OCR ترکیب میکنند.
عملکرد مخرب اصلی در کتابخانه libeasy.so ادغام شده است که توابعی را برای دانلود ماژولهای مخرب اضافی از سرورهای خارجی فراهم میکند. سرویسی برای تعامل با کنترل سرورها این اجزای مخرب که خود را به شکل یک API پیشبینی آب و هوا جا زدهاند، بخشی از پارتیشن سیستم هستند، بنابراین حذف آنها مستلزم فلش کردن مجدد دستگاه یا غیرفعال کردن اجزا از طریق ADB است.
منبع: opennet.ru
