新手機還沒開機就中毒 資安業者點名2款Android手機
另發現13款Google Play App含相同廣告詐欺程式碼
【記者趙筱文/台北報導】新手機還沒開機,惡意程式就已經藏在裡面!資安業者Bitdefender公布研究,發現名為「Midnight Mimosa」的惡意程式活動,鎖定採用聯發科平台的部分低價、多品牌Android裝置。惡意程式預先植入韌體,能在使用者不知情下安裝App、授予權限,甚至將手機變成替他人轉送網路流量的節點,且無法透過一般方式解除安裝。
Bitdefender指出,這波攻擊的核心是一款偽裝成系統元件的預載App,研究人員最初發現的套件名稱為「com.android.system.lite」,後續又找到多款名稱不同、但共用相同惡意程式核心的變種。由於具備系統層級權限,這些程式不需要取得使用者同意,就能安裝或刪除其他App,並下載、執行遠端提供的程式碼。
研究人員追查發現,惡意程式會輪流部署至少32款偽裝App,外觀涵蓋應用程式鎖、天氣、檔案管理、文字辨識及音訊編輯等工具。其中部分App只是掛著工具名稱,實際上並未提供相應功能,而是負責載入其他惡意模組。
偷刷廣告賺錢 手機還可能變成殭屍網路節點
這套攻擊主要透過廣告曝光與點擊詐欺牟利。相關App會載入廣告,利用隱藏視窗或覆蓋在其他App上的畫面,在使用者沒有實際觀看、點擊的情況下製造廣告流量。部分廣告畫面還會阻擋截圖與螢幕錄影,增加蒐證難度。
此外,受感染裝置也可能被轉為「住宅代理」節點,讓他人的網路流量經由使用者的網路連線轉送。Bitdefender指出,這類裝置可被納入殭屍網路,並可能遭用於分散式阻斷服務攻擊(DDoS)。
為降低被察覺的機會,惡意程式會反覆安裝、移除不同App,縮短它們出現在應用程式清單中的時間。研究也觀察到,它會在安裝惡意App前暫時停用Google Play商店,執行後再恢復;研究人員研判,這可能是為了規避Play Protect偵測。
能自行開啟敏感權限 尚未觀察到用於竊取內容
更令人擔心的是,預載惡意程式具備授予無障礙服務、通知存取及簡訊讀寫等敏感權限的能力。研究人員觀察到,無障礙服務與通知存取會被自動開啟,短時間後又關閉。
不過,Bitdefender強調,分析期間並未觀察到這些存取能力被實際用來讀取內容。相關權限與遠端載入程式碼的能力,意味著攻擊者仍可能在日後改變用途,不能直接將潛在風險視為已發生的竊資事件。
Bitdefender列出的受感染裝置回報型號,包括Doogee S200 X、Cubot KINGKONG X,以及部分低價白牌手機,另有冒用「S24 Ultra」「S25 Ultra」「S26 Ultra」等三星旗艦名稱的山寨裝置。
13款Google Play App也涉入 預載感染難靠解除安裝處理
這波活動並不只透過手機韌體散布。Bitdefender表示,研究發布時,另有13款刊登於Google Play的App含有同一系列廣告詐欺程式碼,並連接相同控制基礎設施,類型包含天氣、QR Code掃描、筆記及音訊編輯等。
這些商店App不具備預載系統程式的高權限,但仍可能在App之外顯示廣告,甚至在使用者未操作手機時執行相關行為。研究指出,兩種散布管道各自存在,不能只靠處理其中一種就消除整體威脅。
至於惡意程式究竟在哪個供應鏈環節被植入,目前仍未釐清。由於感染核心位於系統分割區,使用者無法像刪除一般App一樣移除它,處理可能涉及韌體清理或透過ADB停用元件。Bitdefender認為,長期解方仍有賴裝置供應商及販售平台處理受污染的韌體,避免消費者買到新機,卻連惡意程式也一起「開箱」。
點擊閱讀下一則新聞