Ucuz Android telefonlar reklam dolandırıcılığı yapan gömülü zararlıyla satılıyor

Bitdefender, MediaTek yonga setli ucuz Android telefonların ürün yazılımında Midnight Mimosa zararlısını buldu; iki yılda 150'den fazla ülkede binlerce cihaz etkilendi.

Ucuz Android telefonlar reklam dolandırıcılığı yapan gömülü zararlıyla satılıyor

Kısaca

  • Bitdefender'a göre zararlı sistem bölümünde yer alıyor ve normal yollarla kaldırılamıyor.
  • Etkilenen modeller arasında Doogee S200 X, Doogee Fire 3 Max ve Cubot KINGKONG X ile Samsung ve Apple taklitleri var.
  • Zararlı, gizli reklam dolandırıcılığı için yaklaşık 32 uygulamayı sessizce kuruyor ve konut proxy'si bileşeni içeriyor.
  • Bitdefender aynı altyapıya bağlanan 13 Google Play uygulaması da buldu.

Yaygın online pazaryerlerinde satılan binlerce ucuz Android telefon, ürün yazılımına gömülü bir zararlıyla kutudan çıkıyor. BleepingComputer ve The Record'un aktardığı Bitdefender araştırmasına göre Midnight Mimosa adı verilen kampanya yaklaşık iki yıldır 150'den fazla ülkedeki cihazlarda gözlemleniyor. Zararlı esas olarak reklam dolandırıcılığı için kullanılıyor ve telefonları konut proxy'sine dönüştürebilen bir bileşen de içeriyor.

Neler oldu?

BleepingComputer'ın aktardığına göre Bitdefender'ın uygulama anomali tespit teknolojisi, diğer uygulamaları sessizce kurup kaldıran com.android.system.lite adlı bir sistem uygulamasını işaretledi. Ayrıntılı inceleme, kodun MediaTek yonga setli ucuz telefonların sistem bölümüne önceden yüklendiğini ortaya koydu. The Record'a göre Bitdefender, zararlının "cihazın ürün yazılımında önceden yüklü geldiğini" ve "kaldırılamadığını" belirtti.

BleepingComputer'a göre etkilenen modeller arasında Doogee S200 X, Doogee Fire 3 Max ve Cubot KINGKONG X ile Samsung ve Apple ürünlerini taklit eden telefonlar bulunuyor. En fazla kurban Meksika, Fransa ve İtalya'da; bu ülkeleri ABD, Almanya, Brezilya ve İspanya izliyor.

Teknik detaylar

Zararlı paketler com.android.system.lite, com.android.sys.prot ve com.android.sys.gmsprot gibi sistem bileşeni adlarıyla gizleniyor. BleepingComputer'a göre imzalı oldukları ve sistem yetkisiyle çalıştıkları için kullanıcı etkileşimi olmadan uygulama kurup kaldırabiliyor, hassas izinler verebiliyor ve uzaktan indirilen kodu çalıştırabiliyorlar.

Yapı; hava durumu, dosya yöneticisi, uygulama kilidi gibi araçlar görünümündeki yaklaşık 32 uygulamayı cihaza kuruyor. Bu uygulamalar meşru bir reklam SDK'sı üzerinden gerçek reklamlar yüklüyor, ancak bunları gizli pencerelerde göstererek gösterim ve bazı durumlarda otomatik tıklama üretiyor. Bitdefender, zararlının sessiz kurulumlardan önce Google Play Store'u geçici olarak devre dışı bıraktığını; bunun muhtemelen Google Play Protect tespitinden kaçmak için yapıldığını söyledi.

com.mobile.applock.en adlı uygulama, cihazları bir komuta sunucusuna kaydeden ve trafik aktarma talimatı alabilen bir TCP proxy bileşeni içeriyor. BleepingComputer, Bitdefender'ın test cihazına aktarma hedefi gönderilmediği için aktif trafik yönlendirmesinin doğrulanamadığını belirtti. Bitdefender ayrıca aynı reklam dolandırıcılığı kodunu içeren ve kampanyanın altyapısına bağlanan 13 Google Play uygulaması tespit etti.

Sorumlu kim?

Bitdefender, zararlının tedarik zincirinin hangi aşamasında eklendiğini belirleyemedi. The Record'a göre bazı ürün yazılımları Çinli elektronik şirketi Shenzhen Zediel adını taşıyan sertifikalarla imzalanmıştı; ancak Bitdefender bunun şirketin zararlıyı geliştirdiğini veya bilerek dağıttığını kanıtlamadığını vurguladı. Olası giriş noktaları arasında üretici, ürün yazılımı entegratörü veya başka bir aracı sayılıyor.

Ne yapmalı?

BleepingComputer'a göre bazı kullanıcılar üreticinin ürün yazılımı güncellemesinin bulaşmayı temizlediğini bildirdi; ancak bir Doogee Fire 3 Max sahibi resmi güncellemenin zararlıyı yeniden yüklediğini söyledi. Aksi hâlde temizlik, ürün yazılımı düzeyinde müdahale veya bileşenlerin Android Debug Bridge (ADB) ile devre dışı bırakılmasını gerektiriyor. Kullanıcılar çok ucuz, markasız veya taklit telefonlara karşı temkinli olmalı; kurumlar da bu tür cihazları şirket ağlarından uzak tutmalı.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.