Tusentals Androidmobiler säljs med virus redan installerat

Av: Martin Nyberg

Publicerad
telefon med androidlogotypen
Bild: Depositphotos

Tusentals Androidmobiler har sålts med skadlig kod inbyggd i systemet. Programmet kan installera appar, kringgå säkerhetsskydd och utnyttja mobilen utan att ägaren märker någonting.

Säkerhetsföretaget Bitdefender har upptäckt en omfattande kampanj där skadlig programvara, kallad Midnight Mimosa, finns förinstallerad i billiga Androidtelefoner. Infektionen har identifierats på tusentals enheter i över 150 länder under en period på ungefär två år.

Till skillnad från vanliga mobilvirus behöver användaren inte klicka på en misstänkt länk eller installera en infekterad app. Den skadliga koden ligger redan i telefonens systemprogramvara när den levereras till kunden.

Enligt Bitdefender kan programmet inte avinstalleras på vanligt sätt eftersom det har samma höga behörigheter som delar av operativsystemet.

Annons

Flera mobilmärken pekas ut

Undersökningen visar att problemet framför allt förekommer i billigare Androidtelefoner med processorer från MediaTek.

Bland modellerna som identifierats finns Doogee S200 X och Cubot KingKong X. Forskarna har även hittat infektioner i förfalskade mobiltelefoner som använder namn som S24 Ultra, S25 Ultra och i17 Pro Max för att efterlikna dyrare modeller från Samsung och Apple.

Det handlar alltså inte om att äkta Samsung- eller Appletelefoner har identifierats som infekterade, utan om billiga kopior som använder liknande modellnamn.

De flesta upptäckta infektionerna finns i Mexiko, Frankrike och Italien, följt av bland annat USA, Tyskland och Spanien.

Det är fortfarande oklart exakt var i tillverknings- och distributionskedjan den skadliga programvaran installeras. Bitdefender har inte kunnat fastställa vem som ligger bakom att den hamnar i telefonerna.

Viruset kan installera appar utan tillåtelse

Midnight Mimosa fungerar genom att gömma sig som en legitim systemkomponent i Android.

En av de identifierade komponenterna använder paketnamnet com.android.system.lite och har behörighet att installera och ta bort appar utan att användaren behöver godkänna någonting.

Programmet kan även ge andra appar tillgång till känsliga funktioner och hämta ytterligare kod från externa servrar.

Forskarna har identifierat minst 32 olika appar som används i kampanjen. Flera utger sig för att vara vanliga verktyg, exempelvis väderappar, filhanterare och appar för att låsa andra applikationer.

I bakgrunden används de för att generera falska annonsvisningar och klick som ger intäkter till angriparna.

Ännu allvarligare är att vissa infekterade telefoner kan användas som så kallade proxyservrar. Det innebär att utomstående kan dirigera internettrafik genom mobilens uppkoppling.

På så sätt kan telefonen bli en del av ett botnät, ett nätverk av infekterade enheter som kontrolleras på distans.

Läs mer: Säkerhetsexperter varnar: AI gör hackare snabbare

Stänger av Google Play för att undvika upptäckt

En särskilt avancerad del av attacken är hur programmet försöker undvika Androids inbyggda säkerhetssystem.

Bitdefenders analys visar att den skadliga systemkomponenten tillfälligt kan inaktivera Google Play Butik innan den installerar ytterligare appar.

När installationen är klar aktiveras butiken igen.

Forskarna misstänker att metoden används för att minska risken att Googles säkerhetssystem Play Protect upptäcker aktiviteten.

Den skadliga koden kan dessutom aktivera känsliga behörigheter, bland annat tillgänglighetsfunktioner, notiser och SMS.

Sådana behörigheter skulle kunna användas för att läsa information på skärmen eller komma åt meddelanden. Bitdefender betonar dock att forskarna inte har observerat att dessa möjligheter faktiskt utnyttjats i den undersökta kampanjen.

Även appar på Google Play kopplas till attacken

Problemet är inte begränsat till telefoner som levereras med skadlig kod.

Bitdefender har även identifierat 13 appar på Google Play som innehåller kod kopplad till samma kampanj och kommunicerar med samma infrastruktur.

Dessa appar har inte samma omfattande systembehörigheter som den förinstallerade programvaran, men kan bland annat visa annonser i bakgrunden.

Det visar att angriparna använder två distributionsvägar: dels genom mobilernas systemprogramvara, dels genom appar som användare själva installerar.

Läs mer: Över 543 000 inloggningsuppgifter hittade i öppna GitHub-projekt.

Så skyddar du din Androidmobil

För den som redan äger en drabbad telefon är situationen mer komplicerad än vid en vanlig virusinfektion.

Eftersom Midnight Mimosa ligger inbyggt i systemprogramvaran räcker det inte nödvändigtvis att avinstallera misstänkta appar. Inte heller en fabriksåterställning kan förväntas ta bort en infektion som finns kvar i telefonens ursprungliga systemavbildning.

Det finns däremot några försiktighetsåtgärder:

  • Köp mobiltelefoner från etablerade tillverkare och seriösa återförsäljare.
  • Var särskilt försiktig med extremt billiga telefoner som utger sig för att vara dyra flaggskeppsmodeller.
  • Håll Android och säkerhetsuppdateringar aktuella.
  • Använd en säkerhetsapp som kan upptäcka misstänkt beteende.
  • Kontakta tillverkaren om din modell pekas ut som drabbad och fråga efter en verifierat ren systemuppdatering.

En viktig detalj är att Bitdefenders upptäckt inte innebär att alla telefoner från de utpekade tillverkarna är infekterade.

Men undersökningen belyser ett större säkerhetsproblem. När skadlig kod installeras innan en telefon når kunden försvinner många av de skydd som Androidanvändare normalt förlitar sig på.

Att en mobil är fabriksny är därmed ingen garanti för att programvaran är säker.

Läs mer: Microsoft: hackare vinner AI-racet

Spela lite spel!

Spela lite spel från TeknikGeeks redaktions utvalda bibliotek. Ett slumpmässigt spel i varje artikel.