Kompania Bitdefender zbuluar aktivitete për integrimin e malware në firmware të smartphone-ve Android në platforma MediaTek, të prodhuara në Kinë nën marka të ndryshme. Aktiviteti i malware-it është përqendruar në vendosjen e reklamave dhe rritjen e klikimeve për reklama, si dhe në mirëmbajtjen e një botneti nga pajisjet, duke formuar një rrjet të shpërndarë për organizimin e sulmeve DDoS dhe për proxy-timin e trafikut.
Malware-i i pranishëm nga kutia kryesisht shpërndahet përmes pajisjeve të lira, si Doogee S200 X dhe Cubot KINGKONG X, por gjithashtu gjendet në kopjet e falsifikuara të Samsung Galaxy (S25 Ultra, S24 Ultra dhe Note 18 Ultra) dhe pajisjeve të stilizuara si iPhone. Pajisjet problematike janë regjistruar në më shumë se 150 vende, por numri më i madh është identifikuar në Meksikë, Francë, Itali, SHBA, Gjermani, Brazili dhe Spanjë.
Komponentët e malware-it ofrohen si aplikacione sistemike, si com.android.system.lite, com.android.sys.gmsprot, com.android.sys.bcprot dhe com.android.sys.prot, të nënshkruara me një nënshkrim digjital të platformës dhe ekzekutohen me të drejta android.uid.system, të cilat lejojnë instalimin e aplikacioneve dhe menaxhimin e lejeve. Kodi i integruar në firmware ngarkon aplikacione shtesë, në të cilat realizohet aktiviteti i malware-it, dhe delegon leje të tjera, si akses në njoftime dhe SMS. Janë regjistruar 32 aplikacione të tilla të instalueshme, të cilat kombinonin funksione keqdashëse me një redaktues skenash, widget për motin, menaxher skedash, bllokues aplikacionesh dhe OCR.
Funksionaliteti kryesor i malware-it është integruar në bibliotekën libeasy.so, e cila ofron funksione për ngarkimin e moduleve të tjera të malware nga servera të jashtëm. Shërbimi për ndërveprimin me menaxherët serverë kamuflohet si një API për të verifikuar parashikimin e motit. Pasi që komponentët e malware-it janë pjesë e seksionit sistemor, për t'i bërë ato të zhduken kërkohet ri-programimi i pajisjes ose çaktivizimi i komponenteve përmes utilitarit ADB.
Burimi: opennet.ru
