Software rău în firmware-ul smartphone-urilor Android chinezești cu cipuri MediaTek

Compania Bitdefender a identificat activități de integrare a software-ului malițios în firmware-ul smartphone-urilor Android pe platformele MediaTek, fabricate în China sub diverse mărci. Activitatea malițioasă se concentrează pe înlocuirea reclamelor și manipularea clicurilor pe reclamă, precum și pe întreținerea unei botnet de dispozitive care formează o rețea distribuită pentru organizarea atacurilor DDoS și pentru proxy-ul traficului.

Software-ul malițios prezent din fabrică se răspândește în principal prin dispozitive bugetare, precum Doogee S200 X și Cubot KINGKONG X, dar se găsește și în copii false ale Samsung Galaxy (S25 Ultra, S24 Ultra și Note 18 Ultra) și în dispozitive stilizate după iPhone. Dispozitive problematice au fost fixate în mai mult de 150 de țări, dar cele mai multe au fost identificate în Mexic, Franța, Italia, SUA, Germania, Brazilia și Spania.

Componentele malițioase sunt livrate sub forma unor aplicații sistem, cum ar fi com.android.system.lite, com.android.sys.gmsprot, com.android.sys.bcprot și com.android.sys.prot, semnate cu semnătura digitală a platformei și rulând cu privilegii de android.uid.system, care permit instalarea aplicațiilor și gestionarea permisiunilor. Codul integrat în firmware descarcă aplicații suplimentare, care implementează direct activitatea malițioasă, și delegă privilegii suplimentare, cum ar fi accesul la notificări și SMS-uri. Au fost identificate 32 de aplicații similare care combină funcții malițioase cu un editor audio, un widget meteo, un manager de fișiere, un blocator de aplicații și OCR.

Funcționalitatea malițioasă principală este integrată în biblioteca libeasy.so, care furnizează funcții pentru descărcarea de module malițioase suplimentare de pe servere externe. Serviciul pentru interacțiunea cu serverele de comandă servers este camuflat ca API pentru verificarea prognozei meteo. Deoarece componentele malițioase fac parte din secțiunea sistem, pentru eliminarea lor este necesară reflasharea dispozitivului sau dezactivarea componentelor prin utilitarul ADB.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster