La société Bitdefender a détecté une activité d'intégration de logiciels malveillants dans les firmwares de smartphones Android sur des plateformes MediaTek, fabriqués en Chine sous différentes marques. L'activité malveillante se concentre sur l'insertion de publicités et le gonflement des clics publicitaires, ainsi que sur le maintien d'un botnet d'appareils, formant un réseau distribué pour organiser des attaques DDoS et le proxy du trafic.
Les logiciels malveillants présents en standard ciblent principalement les appareils budget, tels que le Doogee S200 X et le Cubot KINGKONG X, mais se retrouvent également dans des copies contrefaites de Samsung Galaxy (S25 Ultra, S24 Ultra et Note 18 Ultra) et des appareils stylisés comme des iPhones. Les appareils problématiques ont été identifiés dans plus de 150 pays, mais le plus grand nombre a été trouvé au Mexique, en France, en Italie, aux États-Unis, en Allemagne, au Brésil et en Espagne.
Les composants malveillants sont livrés sous forme d'applications système, telles que com.android.system.lite, com.android.sys.gmsprot, com.android.sys.bcprot et com.android.sys.prot, signées par une signature numérique de la plateforme et exécutées avec les droits android.uid.system, permettant l'installation d'applications et la gestion des autorisations. Le code intégré dans le firmware charge des applications supplémentaires, dans lesquelles l'activité malveillante est directement implémentée, et délègue des autorisations supplémentaires, telles que l'accès aux notifications et aux SMS. 32 applications supplémentaires de ce type ont été identifiées, combinant des fonctionnalités malveillantes avec un éditeur audio, un widget météo, un gestionnaire de fichiers, un bloqueur d'applications et un OCR.
La principale fonctionnalité malveillante est intégrée dans la bibliothèque libeasy.so, fournissant des fonctions pour télécharger des modules malveillants supplémentaires à partir de serveurs externes. Le service pour interagir avec les contrôleurs serveurs très chargés est camouflé sous une API de vérification des prévisions météorologiques. Étant donné que les composants malveillants font partie de la partition système, leur suppression nécessite un reflash de l'appareil ou la désactivation des composants via l'outil ADB.
Source : opennet.ru
