内容提要
比特梵德披露“Midnight Mimosa”恶意活动:廉价安卓设备出厂固件预装恶意软件,开机即激活。该软件伪装成系统组件,可静默安装应用、关闭Play商店并安装广告载荷,还将设备变为住宅代理中继节点。涉及多品牌白牌机,部分固件证书指向深圳泽迪科技,植入环节不明。
延伸解读
预装恶意软件的隐蔽性
恶意软件在设备出厂前就已植入固件,用户首次开机即被激活,伪装成系统组件并以系统级权限运行。这种预装方式使其难以被普通用户察觉,且能绕过常规安全检测,因为恶意代码在系统层面运作,而非普通应用。
规避检测的手法
恶意软件会临时关闭Google Play商店,安装伪装成天气、文件管理或应用锁的载荷,然后重启商店,以降低被Google Play Protect检出的概率。这种动态规避策略增加了安全软件识别的难度,也延长了恶意软件的存活时间。
住宅代理功能的潜在风险
恶意载荷包含TCP代理功能,可将设备变为住宅代理中继节点,使第三方流量经过用户网络转发,掩盖来源或访问内部网络。尽管比特梵德未实际观察到流量转发,但代理控制端的存在表明风险真实,用户网络可能被滥用。
供应链植入的未知环节
受影响设备涉及多品牌白牌机,部分固件签名证书指向深圳市泽迪科技,但植入环节不明。此前有供应链刷机植入案例,表明从生产到销售的多个环节均可能被利用,凸显了硬件供应链安全审查的复杂性。
Q&A
Midnight Mimosa 恶意软件活动是什么?
Midnight Mimosa 是比特梵德披露的一项大型恶意软件活动,主要针对廉价安卓设备,恶意软件在设备出厂固件中预装,用户首次开机激活后即被激活,用于安装垃圾软件、点击广告、将设备变为住宅代理等恶意活动。
哪些安卓设备受到了 Midnight Mimosa 活动的影响?
受影响设备涉及多个品牌及白牌机型,全球150多个国家和地区的数千台设备被发现相关活动。遥测记录中出现 Doogee S200X 和 Cubot KINGKONG X 等型号标识。
预装的恶意软件是如何在安卓设备上隐藏和运作的?
恶意软件伪装成系统组件,以系统级权限在后台运行,可在用户不知情下安装、卸载应用、授予权限及加载远程代码。它还会临时关闭 Google Play Store,安装伪装成天气、文件管理或应用锁的恶意载荷,完成后重启商店以降低被 Google Play Protect 检出的概率。
恶意软件将设备变为住宅代理有什么用途?
恶意载荷包含 TCP 代理功能,可将用户设备注册为远程控制的中继节点,让第三方流量经过用户网络转发以掩盖流量来源,或通过中继节点访问用户设备所在的内部网络。但比特梵德在实际测试中未观察到转发目标,无法确认测试设备实际转发了流量。
恶意软件是如何被植入到设备固件中的?
比特梵德在部分固件签名证书中发现深圳市泽迪科技的名称,但恶意软件在哪个环节被植入无法确认。以前出现过供应链环节刷机植入恶意软件的案例。
用户如何防范此类预装恶意软件?
文章未提供具体防范措施,但指出恶意软件在首次开机前已存在,且会临时关闭 Google Play Store 以降低被 Google Play Protect 检出的概率。用户应保持警惕,但具体防范建议需参考比特梵德报告。