پژوهشگران امنیتی Bitdefender از شناسایی کمپین جدیدی به نام Midnight Mimosa خبر دادهاند که گوشیهای ارزانقیمت و چندبرند اندرویدی مبتنی بر تراشههای مدیاتک را هدف قرار میدهد. نکته نگرانکننده این است که این بدافزار گوشیهای ارزان اندرویدی پیش از عرضه دستگاه و مستقیماً در فریمور آن قرار میگیرد.
🔷 کمپین بدافزاری Midnight Mimosa گوشیهای ارزان اندرویدی مبتنی بر مدیاتک را هدف گرفته است.
🔷 بدافزار پیش از عرضه گوشی و در سطح فریمور دستگاه نصب میشود.
🔷 این بدافزار پس از نخستین روشن شدن گوشی فعال شده و امکان حذف عادی آن وجود ندارد.
🔷 مهاجمان از دستگاههای آلوده برای کلاهبرداری تبلیغاتی، جمعآوری اطلاعات و شبکههای باتنت استفاده میکنند.
🔷 حداقل ۱۳ اپلیکیشن موجود در Google Play با سرورهای کنترلکننده این بدافزار ارتباط دارند.
بررسیهای Bitdefender نشان میدهد Midnight Mimosa برخلاف بسیاری از بدافزارهای معمول که پس از نصب یک اپلیکیشن وارد گوشی میشوند، از ابتدا در فریمور برخی دستگاههای ارزانقیمت اندرویدی حضور دارد.
پژوهشگران چندین بسته سیستمی مرتبط با این بدافزار را شناسایی کردهاند، هرچند مجموعه فایلها و بستههای آلوده در دستگاههای مختلف یکسان نیست.

این بدافزار با نخستین روشن شدن گوشی فعال میشود و به دلیل اجرای آن با سطح دسترسی سیستمی، کاربر نمیتواند آن را به روش معمول حذف کند.
دسترسیهای گسترده Midnight Mimosa به مهاجمان اجازه میدهد از راه دور اقداماتی مانند موارد زیر را انجام دهند:
بر اساس یافتههای Bitdefender، هدف اصلی این عملیات ایجاد جریانهای درآمدی برای اپراتورهای بدافزار است. مهاجمان از دستگاههای آلوده برای کلاهبرداری تبلیغاتی و تقلب در کلیک استفاده میکنند و اطلاعات مربوط به دستگاه و اپلیکیشنهای نصبشده را نیز جمعآوری میکنند.
دستگاههای آلوده همچنین میتوانند به گرههای پروکسی مسکونی (Residential Proxy) تبدیل شوند و در قالب باتنت مورد استفاده قرار گیرند. این موضوع به مهاجمان امکان میدهد از گوشیهای آلوده برای حملات DDoS نیز استفاده کنند.
هرچه تعداد دستگاههای عضو این باتنت بیشتر باشد، ارزش شبکه برای مهاجمان نیز افزایش پیدا میکند.
نکته قابل توجه این است که اپلیکیشن سیستمی اصلی، مستقیماً مسئول ثبت نمایشها و کلیکهای جعلی تبلیغات نیست. این فرایند توسط برنامههایی انجام میشود که بهعنوان پوشش یا Dropper عمل میکنند.
این برنامهها ظاهری شبیه اپلیکیشنهای عادی دارند و نمونههایی از آنها در قالب برنامههای آبوهوا، قفل برنامه، یادداشت و OCR شناسایی شدهاند.
هدف این برنامهها ایجاد یک پنجره نامرئی روی سایر اپلیکیشنها است تا تبلیغات بدون اطلاع کاربر نمایش داده شوند و سیستم بتواند نمایشها و کلیکهای جعلی را ثبت کند.
یکی از نخستین فایلهای سیستمی شناساییشده توسط Bitdefender با نام com.android.system.lite شناخته میشود، اما بررسیها نشان دادهاند که این تنها نمونه موجود نیست.
وبسایت Bitdefender همان هسته بدافزاری را در مجموعهای از فایلها با نامهایی شبیه اجزای رسمی سیستم اندروید شناسایی کرده است. از جمله این نامها میتوان به موارد زیر اشاره کرد:
هرکدام از این نمونهها نسخه ساخت متفاوتی از بدافزار را در خود دارند و با گواهیهای امضای متفاوتی منتشر شدهاند. استفاده از نامهای مشابه اجزای سیستمی میتواند تشخیص این فایلها را برای کاربران دشوارتر کند.
پژوهشگران Bitdefender همچنین متوجه شدهاند که ۱۳ اپلیکیشن موجود در فروشگاه Google Play با همان سرورهایی ارتباط برقرار میکنند که برای کنترل این بدافزار مورد استفاده قرار میگیرند.
این یافته نشان میدهد دامنه عملیات Midnight Mimosa به فایلهای سیستمی از پیش نصبشده محدود نیست و اپلیکیشنهای موجود در فروشگاه رسمی اندروید نیز در این زنجیره ارتباطی شناسایی شدهاند.
کمپین Midnight Mimosa نمونهای نگرانکننده از بدافزار گوشیهای ارزان اندرویدی است؛ زیرا بدافزار پیش از عرضه در فریمور برخی دستگاهها قرار میگیرد و با دسترسی سیستمی، امکان حذف معمول آن وجود ندارد. مهاجمان از این دستگاهها برای تقلب تبلیغاتی، جمعآوری اطلاعات، ایجاد باتنت، استفاده بهعنوان پروکسی و حملات DDoS بهره میبرند.
نظر شما چیست؟ آیا وجود بدافزار در فریمور پیشفرض گوشیهای ارزانقیمت میتواند اعتماد شما به برندها و دستگاههای ناشناخته را کاهش دهد؟