Siber güvenlik araştırmacıları, bazı düşük maliyetli ve farklı markalar altında satılan Android telefonlarda Midnight Mimosa adlı zararlı yazılımı tespit etti. Bulgular, yazılımın kullanıcı cihazı ilk kez açmadan önce sistem yazılımına yerleştirildiğini ve normal yöntemlerle kaldırılamadığını gösteriyor.
Sistem yetkileriyle uygulama kurabiliyor
Zararlı bileşen, MediaTek tabanlı bazı cihazlarda platform imzalı bir sistem uygulaması olarak çalışıyor. Bu yetki düzeyi; kullanıcıdan onay almadan uygulama kurma veya kaldırma, izin verme ve uzaktan sağlanan kodu yükleme imkânı yaratıyor.
Araştırmada en az 32 farklı görünüme bürünen uygulama ailesi belirlendi. Uygulamalar; hava durumu, dosya yöneticisi, uygulama kilidi ve metin tanıma aracı gibi sıradan hizmetler biçiminde sunulabiliyor.
Reklam dolandırıcılığı ve proxy riski
İncelenen faaliyetler reklam gösterimi ve sahte tıklama üretmeye odaklanıyor. Bunun yanında etkilenen telefonlar, başkalarının internet trafiğini taşıyan konut tipi proxy düğümlerine dönüştürülebiliyor. Bu durum cihazı daha geniş bir botnet altyapısının parçası hâline getirebilir.
Model listesi kesin hedef listesi değil
Araştırmada görülen model adları dağıtım zincirine ilişkin teknik işaretler sunuyor; her aynı adlı cihazın etkilendiği anlamına gelmiyor. Ayrıca firmware imzalarında görülen şirket adları, ilgili şirketlerin zararlı yazılımı hazırladığını veya dağıttığını tek başına kanıtlamıyor.