بدافزاری که از کارخانه در گوشی شماست؛ هزاران دستگاه در ۱۵۰ کشور آلوده شدند
به گزارش آی سی تی نیوز؛ شرکت بیتدیفندر در تاریخ ۷ اکتبر ۲۰۲۶ (۱۵ مهر ۱۴۰۵) از شناسایی بدافزار جدیدی به نام Midnight Mimosa خبر داد که بهطور مستقیم در فرمور برخی گوشیهای اندرویدی ارزانقیمت و کمتر شناختهشده تعبیه شده است. این بدافزار پیش از روشنشدن اولیه گوشی در دستگاه حضور دارد و میتواند بدون […] نوشته بدافزاری که از کارخانه در گوشی شماست؛ هزاران دستگاه در ۱۵۰ کشور آلوده شدند اولین بار در آ
به گزارش آی سی تی نیوز؛ شرکت بیتدیفندر در تاریخ ۷ اکتبر ۲۰۲۶ (۱۵ مهر ۱۴۰۵) از شناسایی بدافزار جدیدی به نام Midnight Mimosa خبر داد که بهطور مستقیم در فرمور برخی گوشیهای اندرویدی ارزانقیمت و کمتر شناختهشده تعبیه شده است. این بدافزار پیش از روشنشدن اولیه گوشی در دستگاه حضور دارد و میتواند بدون اطلاع کاربر، اپلیکیشن نصب کند، مجوزها را تغییر دهد و کدهای مخرب را از راه دور اجرا کند.
Midnight Mimosa بهعنوان یک اپلیکیشن سیستمی با نامهایی مانند com.android.system.lite، com.android.sys.prot و com.android.sys.gmsprot مخفی شده و با امضای پلتفرم اجرا میشود. این بدافزار با دسترسی سطح سیستم (System UID) اجرا میشود و مجوزهای ممتازی مانند نصب و حذف اپلیکیشن، اعطای مجوزهای زمان اجرا و نوشتن تنظیمات امنیتی را در اختیار دارد.
همین دسترسیها به آن امکان میدهد بدون اطلاع کاربر، اپلیکیشن نصب یا حذف کند، مجوزها را تغییر دهد و کدهای مخرب را از راه دور اجرا کند. این بدافزار همچنین مجوزهای سرویس دسترسپذیری و دسترسی به اعلانها را نیز درخواست کرده و خودش آنها را فعال میکند. این دسترسیها در تحلیل فعال نبودند، اما قابلیت خواندن محتوای صفحه، ثبت کلیدهای فشردهشده و خواندن اعلانها از جمله کدهای یکبار مصرف را دارند.
هدف اصلی؛ کسب درآمد از تبلیغات پنهان
هدف اصلی این بدافزار، کسب درآمد از طریق تبلیغات پنهان، تقلب در کلیکها و تبدیل دستگاههای آلوده به گرههای پراکسی برای حملات DDoS است. این بدافزار اپلیکیشنهای پوششی جعلی مانند آبوهوا، قفل اپلیکیشن، مدیریت فایل و OCR را نصب میکند که تبلیغات واقعی را در پنجرههای نامرئی بارگذاری کرده و درآمد تبلیغاتی جعلی تولید میکنند.
نکته قابل توجه این است که این اپلیکیشنهای پوششی عملکردهای واقعی نیز ارائه میدهند تا کاربران به ماهیت مخرب آنها شک نکنند.
این بدافزار طی دو سال در هزاران دستگاه در بیش از ۱۵۰ کشور شناسایی شده است. مکزیک، فرانسه و ایتالیا بیشترین موارد آلودگی را داشتهاند و پس از آنها آمریکا، آلمان، برزیل و اسپانیا قرار دارند.
بر اساس گزارشها، بدافزار ممکن است بیش از یک ماه غیرفعال بماند و سپس payload مخرب خود را فعال کند. این تأخیر به آن کمک میکند از شناسایی اولیه فرار کند.
این بدافزار عمدتاً در گوشیهای ارزانقیمت و کمتر شناختهشده مبتنی بر تراشههای MediaTek یافت شده است. برندهایی مانند Doogee (مدل S200 X) و Cubot (مدل KINGKONG X) از جمله دستگاههای آلوده گزارش شدهاند.
همچنین گوشیهای تقلبی که خود را با نامهای پرچمدار مانند S24 Ultra، S25 Ultra و i17 Pro Max جا میزنند نیز آلوده بودهاند. گوشیهای اصلی سامسونگ تحت تأثیر این بدافزار نیستند.
این بدافزار پیش از نصب اپلیکیشنهای مخرب، بهطور موقت Google Play Store را غیرفعال میکند تا از شناسایی توسط Play Protect جلوگیری کند و پس از تکمیل نصب، آن را دوباره فعال میکند.
بیتدیفندر همچنین ۱۳ اپلیکیشن در Google Play کشف کرده که با همان زیرساخت ارتباط داشته و کد تقلب تبلیغاتی مشابهی دارند. این اپلیکیشنها اگرچه دسترسی سیستمی ندارند، اما میتوانند تبلیغات را خارج از اپلیکیشن نمایش دهند.
از آنجا که بدافزار در پارتیشن سیستم قرار دارد، حذف آن از طریق روشهای معمول مانند حذف اپلیکیشن یا بازگردانی به تنظیمات کارخانه امکانپذیر نیست. بیتدیفندر توصیه کرده که کاربران دستگاههای آلوده را با دستگاه جدید جایگزین کنند.
نقطه ورود بدافزار به زنجیره تأمین مشخص نیست. برخی فریمورهای آلوده با گواهیهایی به نام شرکت چینی Shenzhen Zediel امضا شدهاند، اما بیتدیفندر تأکید کرده که این مدرک اثبات نمیکند که این شرکت بدافزار را ساخته یا آگاهانه توزیع کرده است. احتمال میرود سازنده اصلی، یکپارچهکننده فریمور یا شریک لجستیکی دیگر آن را اضافه کرده باشد.
خرید از فروشندگان معتبر، اجتناب از گوشیهای بسیار ارزان با نامهای پرچمدار، بررسی گواهی Play Protect و تاریخ آخرین بهروزرسانی امنیتی، و در صورت مشاهده رفتار مشکوک، خودداری از انجام امور بانکی و ورود اطلاعات حساس تا زمان بررسی دستگاه از جمله توصیههای بیتدیفندر است.
کشف بدافزار Midnight Mimosa، یک هشدار جدی درباره امنیت زنجیره تأمین در صنعت گوشیهای هوشمند محسوب میشود. آنچه این بدافزار را از سایر تهدیدات متمایز میکند، حضور آن در پارتیشن سیستم پیش از روشنشدن اولیه دستگاه است. این بدان معناست که کاربر حتی با بازگردانی به تنظیمات کارخانه ن یز نمیتواند از شر آن خلاص شود.
نکته نگرانکننده دیگر، دسترسیهای سطح سیستمی این بدافزار است. با دسترسی به سرویس دسترسپذیری و اعلانها، این بدافزار از نظر تئوری میتواند کدهای یکبار مصرف بانکی را بخواند و به حسابهای کاربران دسترسی پیدا کند. اگرچه این قابلیتها در تحلیل فعال نبودند، اما وجود آنها بهعنوان یک تهدید بالقوه، نگرانیها را افزایش میدهد.
این حادثه بار دیگر اهمیت خرید از فروشندگان معتبر و اجتناب از گوشیهای بسیار ارزان با نامهای پرچمدار تقلبی را برجسته میکند. کاربران باید توجه داشته باشند که قیمت بسیار پایین یک گوشی، میتواند نشانهای از تعبیه بدافزار در آن باشد. همچنین، تولیدکنندگان گوشیهای ارزانقیمت باید مسئولیت بیشتری در قبال امنیت زنجیره تأمین خود بپذیرند و فرآیندهای نظارتی خود را تقویت کنند.