Cyber Security News
Malware & ThreatsMobile

Κακόβουλο λογισμικό σε Android κινητά: προεγκατεστημένο malware σε φθηνές συσκευές

Κακόβουλο λογισμικό σε Android κινητά: προεγκατεστημένο malware σε φθηνές συσκευές

Χιλιάδες φθηνά smartphones με Android κυκλοφορούν με κακόβουλο λογισμικό σε Android ενσωματωμένο στο firmware, πριν ακόμη τα ανοίξει ο ιδιοκτήτης τους. Η καμπάνια, που ονομάστηκε Midnight Mimosa από τη ρουμανική εταιρεία κυβερνοασφάλειας Bitdefender, αξιοποιεί τις συσκευές για δόλια έσοδα από διαφημίσεις και μπορεί δυνητικά να τις εντάξει σε botnets, δηλαδή δίκτυα μολυσμένων συσκευών που ελέγχονται από απόσταση.

Κακόβουλο λογισμικό σε Android: τι ανακάλυψε η Bitdefender

Σύμφωνα με την έκθεση της Bitdefender, η απειλή αφορά συσκευές διαφόρων εμπορικών σημάτων που πωλούνται παγκοσμίως και χρησιμοποιούν chips της ταϊβανέζικης MediaTek. «Το κακόβουλο λογισμικό έρχεται προεγκατεστημένο στο firmware της συσκευής», τονίζουν οι ερευνητές. «Βρίσκεται στο τηλέφωνο πριν ο ιδιοκτήτης το ανοίξει για πρώτη φορά και δεν μπορεί να απεγκατασταθεί».

Στον πυρήνα της επιχείρησης βρίσκεται μια κακόβουλη εφαρμογή Android που ενσωματώνεται στο firmware πριν από την πώληση. Τρέχει με δικαιώματα συστήματος, οπότε μπορεί να εγκαθιστά ή να αφαιρεί άλλες εφαρμογές, να τους δίνει δικαιώματα και να κατεβάζει και να εκτελεί επιπλέον κώδικα χωρίς την έγκριση του χρήστη. Μπορεί επίσης να συλλέγει πληροφορίες για τη συσκευή και τις εγκατεστημένες εφαρμογές.

Πώς λειτουργεί η απάτη με τις διαφημίσεις

Το προεγκατεστημένο malware δεν παράγει το ίδιο τις δόλιες προβολές διαφημίσεων. Εγκαθιστά κρυφά εφαρμογές που μοιάζουν αθώες, όπως εργαλεία καιρού, σημειώσεων, κλειδώματος εφαρμογών ή διαχείρισης αρχείων. Οι ερευνητές εντόπισαν τουλάχιστον 32 τέτοιες μεταμφιεσμένες εφαρμογές.

Οι εφαρμογές αυτές φορτώνουν πραγματικές διαφημίσεις μέσω νόμιμων διαφημιστικών υπηρεσιών, αλλά τις εμφανίζουν σε αόρατα παράθυρα πάνω από άλλες εφαρμογές. Έτσι καταγράφονται προβολές που ο χρήστης δεν βλέπει ποτέ, ενώ ορισμένα συστατικά παράγουν και αυτοματοποιημένα κλικ. Πριν εγκαταστήσει μέρος αυτών των payloads, το malware απενεργοποιεί προσωρινά το Google Play Store και το ενεργοποιεί ξανά μετά την ολοκλήρωση, πιθανώς για να αποφύγει τον εντοπισμό.

Εφαρμογές στο Google Play με τον ίδιο κώδικα

Η Bitdefender βρήκε επίσης 13 εφαρμογές στο Google Play που επικοινωνούσαν με την ίδια υποδομή και περιείχαν τον ίδιο κώδικα ad fraud. Δεν έχουν ισχυρά δικαιώματα συστήματος και προσφέρουν πραγματικές λειτουργίες, όπως πληροφορίες καιρού ή σάρωση QR κωδικών. Σύμφωνα με τους ερευνητές, μπορούσαν ωστόσο να εμφανίζουν διαφημίσεις εκτός των ίδιων των εφαρμογών, ακόμη και όταν ο χρήστης δεν χρησιμοποιούσε ενεργά το κινητό.

Ποιες συσκευές και ποιες χώρες επηρεάζονται

Σε διάστημα περίπου δύο ετών, η Bitdefender εντόπισε το malware σε χιλιάδες συσκευές σε περισσότερες από 150 χώρες. Τα μεγαλύτερα ποσοστά κατέγραψαν το Μεξικό, η Γαλλία και η Ιταλία, ακολουθούμενα από ΗΠΑ, Γερμανία, Βραζιλία και Ισπανία.

Πολλά από τα κινητά φαίνεται να είναι φθηνά, white-label ή απομιμήσεις, μεταξύ των οποίων μοντέλα που μιμούνται γνωστά Samsung Galaxy και iPhone. Πωλούνται μέσω γνωστών διαδικτυακών αγορών, ενώ μία συσκευή που εξέτασαν κόστιζε περίπου 180 δολάρια.

Η Bitdefender δεν έχει προσδιορίσει ποιος τοποθέτησε το malware ούτε σε ποιο σημείο της αλυσίδας εφοδιασμού εισήχθη. Μέρος του firmware ήταν υπογεγραμμένο με πιστοποιητικά που φέρουν το όνομα της κινεζικής Shenzhen Zediel, όμως η εταιρεία διευκρινίζει ότι αυτό δεν αποδεικνύει πως η εταιρεία δημιούργησε ή διέθεσε εν γνώσει της το malware. Η εισαγωγή θα μπορούσε να έχει γίνει από κατασκευαστή, integrator firmware, συνεργάτη logistics ή άλλον ενδιάμεσο.

Γιατί έχει σημασία

Το περιστατικό δείχνει πώς η αλυσίδα εφοδιασμού υλικού γίνεται φορέας απειλής. Όταν η μόλυνση υπάρχει στο firmware, ούτε το factory reset ούτε η απεγκατάσταση λύνουν το πρόβλημα, και ο χρήστης δεν έχει ουσιαστικά κανέναν έλεγχο. Όπως σημειώνουν οι ερευνητές, το διαδίκτυο είναι γεμάτο πολύ φθηνά και συχνά πλαστά κινητά Android, και ένας τρόπος να καλυφθεί το κόστος τους είναι να φορτωθούν με λογισμικό που βγάζει χρήματα εκ των υστέρων.

Για τους οργανισμούς, το ρίσκο είναι διπλό: οι ύποπτες συσκευές μπορούν να συλλέγουν πληροφορίες και να τρέχουν κώδικα που δεν ελέγχει κανείς. Αν χρησιμοποιούνται για εργασία ή πρόσβαση σε εταιρικούς πόρους, αποτελούν πραγματικό κίνδυνο.

Τι πρέπει να κάνετε

  • Αποφύγετε κινητά με ασυνήθιστα χαμηλή τιμή ή που μιμούνται γνωστά μοντέλα, ακόμη κι αν πωλούνται σε γνωστές διαδικτυακές αγορές.
  • Αγοράστε συσκευές από αναγνωρισμένους κατασκευαστές και εξουσιοδοτημένους μεταπωλητές.
  • Προσέξτε εφαρμογές που δεν θυμάστε να εγκαταστήσατε, ιδίως «εργαλεία» καιρού, σημειώσεων ή κλειδώματος εφαρμογών, καθώς και αδικαιολόγητες διαφημίσεις ή ασυνήθιστη κατανάλωση μπαταρίας και δεδομένων.
  • Αν υποψιάζεστε προεγκατεστημένο malware, σταματήστε να χρησιμοποιείτε τη συσκευή για ευαίσθητες υπηρεσίες, όπως e-banking και εταιρικό email.
  • Οι οργανισμοί να μην επιτρέπουν σε μη εγκεκριμένες συσκευές την πρόσβαση σε εταιρικά συστήματα και να εφαρμόζουν πολιτικές διαχείρισης κινητών.

Πηγή: The Record from Recorded Future News

Σχετικές αναρτήσεις

Η Google λέει ότι μπλόκαρε 2,28 εκατομμύρια εφαρμογές από το Google Play Store

Cybersecurity

Κρίσιμη ευπάθεια Zimbra αξιοποιήθηκε από hackers πριν δημοσιοποιηθεί

Cybersecurity

Κυβερνοεπίθεση σε τρία βρετανικά αεροδρόμια: Εκτέθηκαν δεδομένα 8,7 εκατ. πελατών

Cybersecurity

Αυτός ο ιστότοπος χρησιμοποιεί cookies για να βελτιώσει την εμπειρία σας. Θα υποθέσουμε ότι είστε εντάξει με αυτό, αλλά μπορείτε να εξαιρεθείτε εάν το επιθυμείτε. Αποδέχομαι Διαβάστε περισσότερα

Πολιτική Απορρήτου & Cookies