Uma campanha de malware chamada “Midnight Mimosa” foi identificada em smartphones Android de baixo custo que chegam aos consumidores com programas maliciosos embutidos no firmware. A ameaça permite que invasores instalem aplicativos sem que o usuário perceba, pratiquem fraude publicitária e transformem os aparelhos em servidores proxy residenciais.
A suspeita é de que o malware tenha sido introduzido em algum ponto da cadeia de fornecimento dos dispositivos. Ainda não se sabe quem modificou o firmware nem em que etapa isso ocorreu.
O malware está embutido diretamente no firmware de aparelhos Android de baixo custo equipados com chipsets MediaTek. Com privilégios de sistema, ele pode instalar e remover aplicativos, conceder permissões sensíveis e executar códigos baixados remotamente sem a interação do usuário.
Segundo pesquisadores da Bitdefender, a campanha afetou milhares de dispositivos em mais de 150 países ao longo de aproximadamente dois anos. México, França, Itália, Estados Unidos, Alemanha, Brasil e Espanha concentraram o maior número de vítimas.
Os pesquisadores encontraram malware pré-instalado em aparelhos cujos nomes de modelo estão associados a fabricantes legítimos, como o Doogee S200 X e o Cubot KINGKONG X. Também foram identificados telefones que se passavam por produtos da Samsung e da Apple.
Em uma publicação no fórum XDA, proprietários de smartphones Cubot e Doogee relataram ter encontrado aplicativos suspeitos que se reinstalavam repetidamente após serem removidos.
Um proprietário do Doogee Fire 3 Max também afirmou que uma atualização oficial do firmware infectou o aparelho. O malware desapareceu após a instalação de uma versão anterior do firmware, mas voltou quando a atualização foi reinstalada.
Alguns usuários disseram que os fabricantes lançaram atualizações de firmware que corrigiram as infecções. No entanto, as empresas não explicaram publicamente como o programa malicioso foi introduzido nos firmwares afetados.
A Bitdefender também citou a publicação do fórum XDA em seu relatório e afirmou que um dos pacotes de malware mencionados pelos usuários, com.android.non.szcz, pertence à mesma família de ameaças.
Diferentemente do malware para Android mais comum, que depende da instalação de um aplicativo malicioso pelo usuário, o Midnight Mimosa já está na partição do sistema quando o aparelho é entregue ao cliente.
Os programas maliciosos se passam por pacotes legítimos do sistema Android e usam nomes como com.android.system.lite, com.android.sys.prot e com.android.sys.gmsprot.
Como esses aplicativos têm assinatura digital e privilégios elevados de sistema, não podem ser removidos pelo processo normal de desinstalação do Android.
A Bitdefender identificou a campanha depois que sua tecnologia de detecção de anomalias em aplicativos sinalizou um aplicativo de sistema suspeito chamado com.android.system.lite. Ele instalava e removia outros aplicativos sem o conhecimento do usuário.
A investigação revelou que o aplicativo fazia parte de uma estrutura maior de malware, capaz de baixar módulos adicionais de servidores de comando e controle (C2) para executar diferentes atividades maliciosas.
Os pesquisadores identificaram cerca de 32 aplicativos distribuídos por essa estrutura. Entre eles, havia programas disfarçados de serviços de previsão do tempo, gerenciadores de arquivos, bloqueadores de aplicativos, ferramentas de reconhecimento óptico de caracteres e editores de áudio.
“O próprio aplicativo de sistema não registra as impressões e os cliques fraudulentos”, explicou a Bitdefender.
“A fonte de receita são os aplicativos disfarçados instalados pelo malware, incluindo programas de aparência legítima para previsão do tempo, bloqueio de aplicativos, anotações e reconhecimento óptico de caracteres. Eles carregam anúncios reais por meio de um SDK legítimo de publicidade. O objetivo é simples: abrir uma janela invisível sobre outros aplicativos para registrar a exibição de anúncios.”
Esses aplicativos são usados para gerar impressões e cliques publicitários fraudulentos. Alguns exibem anúncios em janelas ocultas ou interagem automaticamente com eles, sem a participação do proprietário do aparelho.
O malware também recorre a técnicas para escapar das proteções de segurança do Android.
Antes de instalar aplicativos maliciosos sem avisar o usuário, ele desativa temporariamente a Google Play Store, identificada pelo pacote com.android.vending. Segundo a Bitdefender, a medida busca impedir que o Google Play Protect detecte a instalação.
Assim que a instalação termina, o malware reativa a loja para não despertar suspeitas.
Algumas variantes também alteram as informações de instalação registradas pelo Android para fazer parecer que os aplicativos maliciosos foram instalados pela Google Play, embora tenham sido implantados diretamente pelo malware.
A ameaça também pode transformar telefones Android infectados em servidores proxy residenciais, capazes de retransmitir tráfego de rede.
A Bitdefender identificou um aplicativo malicioso disfarçado de bloqueador de aplicativos, com.mobile.applock.en, que contém um componente de intermediação TCP. Esse componente registra os aparelhos infectados em um servidor remoto de comando.
Depois do registro, o malware pode receber instruções para se conectar a determinados servidores e encaminhar o tráfego por meio do aparelho infectado.
Isso permite que invasores direcionem tráfego malicioso pelas conexões de internet dos proprietários dos telefones, ocultando a origem real dos ataques ou acessando dispositivos que possam ser alcançados a partir do aparelho infectado.
A Bitdefender confirmou que a infraestrutura de comando e controle dos servidores proxy estava ativa e aceitava o registro de dispositivos.
No entanto, durante os testes, o aparelho recém-registrado pelos pesquisadores não recebeu destinos para retransmitir tráfego. Por isso, eles não conseguiram confirmar se os invasores estavam usando ativamente os dispositivos para encaminhar conexões.
Os pesquisadores também encontraram 13 aplicativos para Android distribuídos pela Google Play que continham o mesmo código de fraude publicitária e se comunicavam com uma infraestrutura conhecida do Midnight Mimosa.
Ao contrário dos componentes pré-instalados no sistema, esses aplicativos não têm os privilégios elevados necessários para instalar outros programas sem avisar o usuário.
Ainda assim, podem exibir anúncios fora da própria interface, inclusive quando o usuário não está utilizando o telefone.
Os aplicativos foram distribuídos com 13 certificados de assinatura diferentes e vinculados a pelo menos duas contas de desenvolvedor, identificadas como fivedev e CPS Developer.
Os pesquisadores também encontraram firmwares assinados com certificados associados à fabricante chinesa Shenzhen Zediel, mas disseram que não há clareza sobre um possível envolvimento da empresa na campanha de malware.
Para os consumidores afetados, remover o malware é difícil porque ele está instalado como um aplicativo de sistema com privilégios elevados.
Segundo a Bitdefender, a remoção exige uma limpeza no nível do firmware ou a desativação do componente malicioso por meio do Android Debug Bridge (ADB), procedimento que pode ser complicado para muitos usuários.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...