出廠前已植入韌體
羅馬尼亞網絡安全公司 Bitdefender 周四(8 日)公布一個名為 Midnight Mimosa 的惡意程式活動:數以千計的廉價 Android 手機在用戶第一次開機前,韌體內已藏有惡意程式。由於它位於系統分區,用戶無法自行刪除,要清除只能重刷韌體,或透過 ADB 停用相關組件,Bitdefender 坦言這對大部分用戶並不實際。
受影響的主要是採用 MediaTek 晶片的低價手機,當中有 Doogee 的 S200 X 及 Cubot 的 KINGKONG X 等真實品牌型號,也有大量冒充「S25 Ultra」、「i17 Pro Max」等型號名稱的白牌或山寨機。據 The Record 報道,這些手機透過主流網上平台銷售,研究人員檢查的其中一部售價約 180 美元。正版 Samsung Galaxy 手機不受影響。
隱形廣告與自動點擊
這個程式以系統權限運行,可以在用戶不知情下安裝或移除應用程式、授予權限,以及下載並執行新程式碼。研究人員發現最少 32 個偽裝成天氣、程式鎖、檔案管理等工具的應用程式,會在用戶看不見的視窗載入真實廣告並自動點擊,賺取廣告收入。
每次安裝前,程式會先暫時停用 Google Play Store,避開 Play Protect 掃描,安裝完成後再重新啟用。Bitdefender 另外在 Google Play 上找到 13 個與同一批伺服器通訊、含相同廣告欺詐程式碼的應用程式。
可變成殭屍網絡節點
部分組件會把手機登記為代理中繼節點,讓伺服器經手機轉發流量。Bitdefender 指這類網絡可被用作付費發動 DDoS 攻擊。
逾 150 國發現
Bitdefender 在約兩年間於逾 150 個國家偵測到受感染手機,墨西哥、法國及意大利最多,其次是美國、德國、巴西及西班牙。
至於惡意程式在供應鏈哪個環節被植入,Bitdefender 未能確定。部分韌體以深圳一間電子公司的證書簽署,但 Bitdefender 強調這不代表該公司編寫或知悉這個程式。




No comments yet
提交留言即表示你已閱讀我們的私隱政策。