Malware in the firmware of Chinese Android smartphones with MediaTek chips

Bitdefender heeft activiteiten ontdekt waarbij malware wordt geïntegreerd in de firmware van Android-smartphones op MediaTek-platformen, die in China onder verschillende merken worden uitgegeven. De kwaadaardige activiteit richt zich op advertentie-injectie en het opblazen van klikken op advertenties, evenals het onderhouden van een botnet van apparaten dat een gedistribueerd netwerk vormt voor het organiseren van DDoS-aanvallen en het proxyen van verkeer.

De aanwezige malware richt zich voornamelijk op budgetapparaten, zoals de Doogee S200 X en de Cubot KINGKONG X, maar komt ook voor in vervalsingen van de Samsung Galaxy (S25 Ultra, S24 Ultra en Note 18 Ultra) en apparaten die gestileerd zijn als iPhone. Probleemgevallen zijn geregistreerd in meer dan 150 landen, maar het grootste aantal is vastgesteld in Mexico, Frankrijk, Italië, de VS, Duitsland, Brazilië en Spanje.

Kwaadaardige componenten worden aangeboden als systeem-apps, zoals com.android.system.lite, com.android.sys.gmsprot, com.android.sys.bcprot en com.android.sys.prot, ondertekend met een digitale handtekening van het platform en uitgevoerd met rechten van android.uid.system, waarmee ze apps kunnen installeren en machtigingen kunnen beheren. De in de firmware geïntegreerde code laadt aanvullende apps, waarin de kwaadaardige activiteit direct wordt uitgevoerd, en delegeert extra bevoegdheden, zoals toegang tot meldingen en sms-berichten. Er zijn 32 dergelijke extra apps geregistreerd die kwaadaardige functies combineren met een audiobewerker, een weerswidget, een bestandsbeheerder, een app-blokker en OCR.

De belangrijkste kwaadaardige functionaliteit is geïntegreerd in de bibliotheek libeasy.so, die functies biedt voor het downloaden van extra kwaadaardige modules van externe servers. De service voor interactie met de controlerende servers is gecamoufleerd als een API voor het controleren van weersvoorspellingen. Aangezien de kwaadaardige componenten deel uitmaken van het systeemgedeelte, is het nodig om het apparaat opnieuw te flashen of componenten uit te schakelen via de ADB-tool om ze te verwijderen.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster