Технологии, наука и безопасность своими словами

Безопасность

Заводская прошивка Android на MediaTek несёт рекламу, клики и ботнет

Компания Bitdefender описала схему, при которой вредоносный код заранее встраивают в прошивки Android-смартфонов на платформах MediaTek. Речь идёт об аппаратах, которые собирают в Китае и выпускают под разными торговыми марками, так что покупатель получает заражённое устройство ещё до первой настройки. Сама активность, по данным исследователей, крутится вокруг подмены рекламы и искусственного наращивания кликов.

Параллельно из телефонов собирают ботнет: распределённая сеть используется для DDoS-атак и для проксирования чужого трафика. Аппарат работает не только на своего владельца, но и как узел чужой инфраструктуры. Основной канал распространения — бюджетные модели, которые продаются уже с вредоносным ПО в комплекте.

Среди названных аппаратов — Doogee S200 X и Cubot KINGKONG X. Тот же набор компонентов находили и в поддельных копиях Samsung Galaxy, включая S25 Ultra, S24 Ultra и Note 18 Ultra, а также в устройствах, внешне стилизованных под iPhone. География шире отдельного рынка: проблемные телефоны отмечены более чем в 150 странах.

Чаще всего их фиксировали в Мексике, Франции, Италии, США, Германии, Бразилии и Испании. Низкая цена и незнакомый бренд здесь не локальная история одного региона, а способ разойтись по очень разным рынкам. Вредоносные части маскируют под системные приложения.

В отчёте фигурируют имена com.android.system.lite, com.android.sys.gmsprot, com.android.sys.bcprot и com.android.sys.prot. Их подписывают цифровой подписью платформы и запускают с правами android.uid.system. Такой уровень доступа позволяет ставить приложения и распоряжаться полномочиями без обычных ограничений пользовательской среды.

Код, уже лежащий в прошивке, не ограничивается собственной логикой. Он подгружает дополнительные программы, и именно в них сосредоточена практическая вредоносная работа. Вместе с установкой этим программам передают расширенные права, в том числе доступ к уведомлениям и SMS.

Для владельца это выглядит как обычное системное поведение, хотя решения принимает не он. Исследователи насчитали 32 таких доустанавливаемых приложения. Вредоносные функции в них соседствуют с привычными утилитами: звуковым редактором, виджетом погоды, файловым менеджером, блокировщиком приложений и распознаванием текста.

Прикрытие бытовыми сервисами снижает шанс, что человек удалит компонент как явно лишний. Ядро вредоносной функциональности собрано в библиотеке libeasy.so. Она умеет запрашивать с внешних серверов следующие модули и тем самым обновлять набор возможностей уже после продажи телефона.

Канал связи с управляющими серверами прячут под видом API для проверки прогноза погоды, так что сетевой обмен легче принять за безобидный запрос сервиса. Удалить это обычным способом не получается: компоненты лежат в системном разделе. Bitdefender указывает два практических выхода — перепрошить устройство или отключить компоненты через утилиту ADB.

Оба варианта требуют навыков, которых у типичного покупателя бюджетного смартфона нет, поэтому заражение может жить столько же, сколько сам аппарат. Подпись платформы и системные права делают вредоносный код неотличимым от части прошивки, а маскировка под погоду, файлы и редактор звука прячет его среди полезных программ. Пока телефон остаётся на заводской сборке, рекламная накрутка, прокси и участие в DDoS остаются встроенной функцией, а не случайно скачанным приложением.

мошенничество боты кибербезопасность трафик

Оригинал

Обсуждение

Комментариев пока нет.

Похожие новости