
Onderzoekers ontdekten malware op duizenden goedkope Android-telefoons die frauduleuze advertentie-inkomsten genereren en mogelijk deel uitmaken van botnets.
Onderzoekers van het Roemeense cybersecuritybedrijf Bitdefender hebben malware aangetroffen die vooraf geïnstalleerd is op duizenden goedkope Android-telefoons. Deze malware, die niet te verwijderen is omdat deze in de firmware van de apparaten zit, kan frauduleuze advertentie-inkomsten genereren en de geïnfecteerde toestellen mogelijk inzetten als onderdeel van grotere botnets. De campagne, genaamd Midnight Mimosa, treft telefoons van verschillende merken wereldwijd die gebruikmaken van chips van de Taiwanese fabrikant MediaTek.
De kwaadaardige Android-applicatie is ingebouwd in de firmware voordat de telefoons verkocht worden en draait met systeemrechten. Hierdoor kan de app stilzwijgend andere applicaties installeren of verwijderen, rechten toekennen en extra code downloaden en uitvoeren zonder toestemming van de gebruiker. De malware is vooral gericht op het genereren van inkomsten via advertenties en clickfraude. Daarnaast verzamelt de malware informatie over het apparaat en geïnstalleerde apps, en heeft het functies die het mogelijk maken om geïnfecteerde telefoons in botnets te integreren.
Bitdefender observeerde de malware gedurende ongeveer twee jaar op duizenden apparaten in meer dan 150 landen. Mexico, Frankrijk en Italië hadden de meeste besmette toestellen, gevolgd door de Verenigde Staten, Duitsland, Brazilië en Spanje. Veel van de getroffen telefoons zijn goedkope, white-label of namaakmodellen die lijken op bekende Samsung Galaxy- en Apple iPhone-modellen. Deze telefoons worden verkocht via reguliere online marktplaatsen, waarbij een onderzocht toestel ongeveer 180 dollar kostte.
De malware genereert zelf geen frauduleuze advertentieweergaven, maar installeert heimelijk schijnbaar legitieme apps, zoals weer-, notitie-, app-lock- en bestandsbeheer-apps. Deze apps tonen echte advertenties via legitieme advertentiediensten, maar doen dit in onzichtbare vensters bovenop andere apps, waardoor advertenties worden geregistreerd zonder dat gebruikers ze zien. Sommige onderdelen kunnen ook automatische klikken genereren. Bitdefender identificeerde minstens 32 van deze vermomde apps. Voor het installeren van sommige van deze apps schakelt de malware tijdelijk de Google Play Store uit om detectie te vermijden en zet deze daarna weer aan.
Daarnaast ontdekte Bitdefender 13 apps in de Google Play Store die communiceren met dezelfde infrastructuur en dezelfde advertentiefraude-code bevatten. Deze apps hebben geen systeemrechten en bieden echte functionaliteiten, zoals weerinformatie of QR-code scanning, maar kunnen ook advertenties tonen buiten de app, zelfs wanneer de gebruiker de telefoon niet actief gebruikt.
Bitdefender heeft nog niet vastgesteld wie verantwoordelijk is voor het plaatsen van de malware of op welk punt in de toeleveringsketen dit is gebeurd. Sommige getroffen firmware was ondertekend met certificaten van Shenzhen Zediel, een Chinees bedrijf dat slimme hardware en consumentenelektronica ontwikkelt en verkoopt. Dit betekent echter niet dat het bedrijf de malware heeft ontwikkeld, bewust verspreid of op de hoogte was van de aanwezigheid ervan. De malware kan zijn geïntroduceerd door de originele fabrikant, een firmware-integrator, een logistieke partner of een andere tussenpersoon voordat de telefoons op de markt kwamen. Meer details zijn te vinden in het rapport van Bitdefender.







