خطر در دنیای اندروید: گوشیهای ارزان قیمت با بدافزار پیشبارگذاری شده!

به گزارش خبرنگار پایگاه خبری، تحقیقات اخیر نشان داده است که یک کمپین بدافزاری به نام “Midnight Mimosa” بر روی برخی از گوشیهای اندروید ارزانقیمت، از جمله دستگاههای برندهای Doogee و Cubot، فعال شده است. این بدافزار به طور مستقیم در فریمور دستگاهها جاسازی شده و قادر است برنامهها را نصب کند، مجوزها را اعطا کند، از Play Protect فرار کند و گوشیها را به گرههای باتنت تبدیل کند. این کمپین در هزاران دستگاه در بیش از ۱۵۰ کشور مشاهده شده و حذف آن به دلیل قرارگیری در پارتیشن سیستم، کار آسانی نیست.
در طول سالها، هشدارهایی درباره خطرات دانلود برنامههای ناشناخته بر روی گوشیهای هوشمند داده شده است. دستورالعملها واضح بودهاند: به فروشگاه Google Play پایبند باشید و اگر مجبور به نصب APKها هستید، از منابع معتبر استفاده کنید. این دستورالعملها زمانی منطقی به نظر میرسند که گوشی شما از ابتدا عاری از بدافزار باشد، اما اگر گوشی شما قبل از اینکه حتی آن را از جعبه خارج کنید، به خطر افتاده باشد، چه؟
این دقیقاً وضعیتی است که محققان Bitdefender به آن پی بردهاند. بدافزار Midnight Mimosa به طور مستقیم در فریمور برخی از دستگاههای اندروید ارزانقیمت جاسازی شده است. خوشبختانه، این بدافزار بر روی برخی از بهترین گوشیهای ارزانقیمت تأثیر نمیگذارد. Bitdefender اعلام کرده است که این کمپین بدافزاری عمدتاً بر روی گوشیهای کمتر شناخته شده از برندهایی که ممکن است هرگز نام آنها را نشنیده باشید، تأثیر دارد. این شامل گوشیهایی مانند S200 X از Doogee و KINGKONG X از Cubot است.
این دستگاهها احتمالاً دستگاههای برچسبسفید هستند که این شرکتها به سادگی آنها را به نام خود برند کردهاند. هرچند که این برندها برای من ناشناخته هستند، اما در دنیای اندروید کاملاً ناشناخته نیستند. ما قبلاً گوشی از Cubot را در سال ۲۰۱۴ بررسی کردهایم و به تازگی در سال ۲۰۲۱ نیز یک گوشی مقاوم از DOOGEE را بررسی کردیم. اگرچه درباره گوشیهای آلوده به بدافزار خاصی که در اینجا مطرح شده، ننوشتهایم، اما سایر نشریات معتبر مانند Gizmodo و NotebookCheck به این موضوع پرداختهاند.
طبق گزارش، بدافزار Midnight Mimosa همچنین بر روی دستگاههای تقلبی که به تقلید از پرچمداران طراحی شدهاند، مشاهده شده است و از نام مدلهایی مانند S24 Ultra، S25 Ultra، S26 Ultra، i17 Pro Max، i16_Pro_Max، 17_Pro_Max و غیره استفاده میکند.
بنابراین، حتی اگر این دستگاهها در حاشیه قرار دارند، به نظر میرسد که بازار خاص خود را دارند. به همین دلیل، یافتههای جدید نگرانکننده هستند. با توجه به اینکه Midnight Mimosa به طور مستقیم در فریمور این گوشیها جاسازی شده، قبل از اینکه گوشیها حتی روشن شوند، وجود دارد. مشخص نیست که دقیقاً چه زمانی این گوشیها در طول چرخه زندگی اولیه خود آلوده میشوند. اما واضح است که خریداران این گوشیها در چنین شرایطی مقصر نیستند، به جز اینکه یکی از این گوشیها را خریداری کردهاند.
گزارشها حاکی از آن است که Midnight Mimosa با مجوزهای سطح سیستم اجرا میشود که به آن اجازه میدهد به طور خاموش برنامههای جدیدی را نصب کند، برنامههای موجود را حذف کند، مجوزها را اعطا کند و حتی کد را به صورت از راه دور بارگذاری کند. با توجه به این موضوع، ماندن در زیر رادار برای این بدافزار نسبتاً آسان بوده است. گفته میشود که Midnight Mimosa قبل از نصب بارگذاری، فروشگاه Google Play را غیرفعال میکند که احتمالاً تلاشی برای اجتناب از شناسایی Play Protect است. زمانی که شما در این وضعیت قرار میگیرید، آسمان حد و مرزی ندارد.
به نظر میرسد که این کمپین بدافزاری بر روی کسب درآمد تمرکز دارد و از دستگاههای آلوده برای تبلیغات پنهان و تقلب در کلیک استفاده میکند و آنها را به عنوان گرههای پروکسی در یک باتنت بزرگتر برای حملات DDoS بازتوزیع میکند. طبق گزارش، در طول یک دوره دو ساله، این کمپین بدافزاری بر روی هزاران دستگاه در بیش از ۱۵۰ کشور مشاهده شده است. بزرگترین تمرکزها در مکزیک، فرانسه و ایتالیا بوده و پس از آن ایالات متحده، آلمان، برزیل و اسپانیا قرار دارند.
اگر شما یکی از این گوشیها را دارید، متأسفانه گزینه سادهای برای حذف این بدافزار وجود ندارد. Midnight Mimosa در پارتیشن سیستم یک گوشی آلوده زندگی میکند و حذف آن نیازمند یک راهحل در سطح فریمور یا غیرفعال کردن آن از طریق ADB است. هیچیک از این گزینهها برای کاربر معمولی قابل اجرا نیست. علاوه بر این، انتظار نمیرود که کسی که با ADB، فلش فریمور و غیرفعال کردن دستی بستههای سیستمی آشنا باشد، در ابتدا خریدار چنین گوشیهایی باشد. این موضوع کاربران واقعی دستگاههای آلوده را در موقعیت بدی قرار میدهد و متأسفانه، تعویض دستگاه، گزینهای معقولتر به نظر میرسد.





