Midnight Mimosa: Skadlig kod inbyggd i fabriksmjukvaran på billiga Android-telefoner
Billiga Android-telefoner kan levereras med skadlig kod redan inbyggd i systemet. Bitdefender har identifierat en kampanj kallad Midnight Mimosa som drabbar enheter med MediaTek-processorer och ger angripare fullständig kontroll över telefonen från det ögonblick den slås på.
Skadlig kod gömmer sig i systempaket med namn som com.android.system.lite och com.android.sys.prot. Eftersom de kör med Android-systembehörighet kan vanliga användare inte ta bort dem. Bitdefender konstaterar att "varje användarskydd redan hade kringgåtts" när telefonen startades för första gången.
Hur det fungerar
Ett inbyggt bibliotek ansluter till en extern server och hämtar ytterligare kod. Därifrån kan operatörerna installera eller ta bort appar, tilldela behörigheter och köra kod utan användarens samtycke.
Huvudsaklig aktivitet hittills: annonsbedrägerier och proxyware. Proxyware gör att enhetens internetanslutning används som ett relä för annan trafik, vilket får den trafiken att se ut att komma från den drabbade användarens IP-adress. Dessutom kan malwaren tillfälligt inaktivera Google Play Protect under installation av skadliga paket.
Bitdefender hittade tusentals infekterade enheter i över 150 länder. Drabbade modeller inkluderar fejk-telefoner med namn som "S25 Ultra" och "i17 Pro Max" samt budgetmodeller som Doogee S200 X och Cubot KINGKONG X.
Vad detta betyder för svenska företag
BYOD-policyer är en direkt exponering. En medarbetare som tar med en billigköpt Android-telefon till jobbet kan ovetandes ge angripare ett fotfäste i företagsnätverket via det delade wifi-nätverket eller VPN-klienten på telefonen.
Tre åtgärder att prioritera:
- Godkänn bara enheter från kända tillverkare i MDM-policyn. Budget-Android från okända varumärken bör inte få åtkomst till företagssystem.
- Kör nätverksegmentering. BYOD-enheter ska inte nå känsliga interna system direkt. Ett separat gästnät minskar spridningsrisken.
- Kräv attestering av enheter. Moderna MDM-lösningar kan verifiera att en enhet inte är rotad eller komprometterad innan den får åtkomst.
Attacken sker under Android-lagret och syns inte för användaren. Det är inte ett virus du kan scanna bort — det sitter i telefonens fabriksmjukvara.
Källa: Hackread.com / Bitdefender