КИБЕРБЕЗОПАСНОСТЬ

Дешёвые Android-смартфоны поставлялись с прокси-малварью в прошивке

Тысячи Android-устройств в 150 странах получили вредоносную прошивку: она ставит приложения, крутит рекламу и создаёт прокси.

✍️ Редакция iTech News | 09.10.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔑

Тысячи недорогих Android-смартфонов более чем в 150 странах могли попасть к владельцам уже с заражённой системой. Вредоносная прошивка Android позволяет незаметно ставить и удалять приложения, накручивать рекламные показы и превращать телефон в узел резидентского прокси — то есть использовать домашний мобильный интернет владельца для чужого трафика. Для российского рынка это не экзотика: серые поставки, малоизвестные бренды и перепрошивки делают происхождение системного ПО не менее важным, чем характеристики железа.

Кампанию исследователи Bitdefender назвали Midnight Mimosa, сообщает BleepingComputer. По их оценке, она действовала около двух лет. Больше всего затронутых устройств нашли в Мексике, Франции, Италии, США, Германии, Бразилии и Испании. В выборке были модели, связанные с легитимными производителями Doogee и Cubot, включая Doogee S200 X и Cubot KINGKONG X, а также аппараты, имитирующие Samsung и Apple. Это не означает, что все перечисленные бренды причастны к внедрению кода: точка компрометации цепочки поставок и ответственный за модификацию firmware пока не установлены.

Главная неприятность Midnight Mimosa — не очередное приложение, которое пользователь скачал из сомнительного магазина. Компоненты закреплены в системном разделе устройства и работают с повышенными правами. Они маскируются под штатные Android-пакеты: например, com.android.system.lite, com.android.sys.prot и com.android.sys.gmsprot. Обычное удаление через настройки здесь бессильно: системный пакет подписан и имеет привилегии, недоступные пользовательским приложениям.

Исследование началось с обнаружения подозрительного компонента com.android.system.lite, который сам устанавливал и удалял программы. Затем аналитики восстановили схему: базовый модуль получает с управляющих серверов дополнительные полезные нагрузки, каждая под отдельную задачу. Bitdefender насчитал около 32 распространяемых таким способом приложений. Они выглядят вполне буднично — погодные сервисы, файловые менеджеры, блокировщики приложений, OCR-утилиты, аудиоредакторы. Именно такие «обложки» создают рекламные окна, в том числе скрытые поверх других приложений, и имитируют показы или клики через легитимные рекламные SDK.

Авторы предусмотрели и защиту от защиты. Перед скрытой установкой очередного приложения некоторые варианты отключают Google Play Store — пакет com.android.vending. По версии исследователей, так они снижают шанс, что Google Play Protect заметит операцию. После установки магазин включается обратно. Другие компоненты подменяют сведения об установщике, чтобы программа выглядела так, будто пришла из Google Play, хотя фактически её доставил системный троян. Для команд мобильной безопасности это важный нюанс: история установки и наличие значка Play Store не всегда доказывают происхождение приложения.

Отдельный модуль, замаскированный под блокировщик приложений с именем com.mobile.applock.en, содержит TCP-прокси. Он регистрирует устройство на сервере управления и может получить команду подключиться к заданному хосту, а затем передавать через телефон сетевой трафик. Такая инфраструктура позволяет скрывать реальный источник запросов, обходить ограничения, проводить злоупотребления от лица обычных абонентов или обращаться к ресурсам, доступным из сети жертвы. Bitdefender подтвердил, что сервер принимал регистрации устройств, но во время тестов не выдал новому клиенту адреса для ретрансляции. Значит, техническая возможность прокси подтверждена, а активное использование конкретного тестового устройства — нет.

Следы кампании нашлись и в Google Play: исследователи обнаружили 13 приложений с тем же кодом рекламного мошенничества и связью с известной инфраструктурой Midnight Mimosa. У них нет системных прав, поэтому они не способны так же тихо разворачивать новые программы. Но показывать рекламу вне собственного интерфейса, включая моменты, когда пользователь не открывал приложение, они могут. Приложения подписаны 13 разными сертификатами и связаны как минимум с двумя аккаунтами разработчиков — fivedev и CPS Developer. Это похоже на попытку развести каналы доставки и усложнить блокировку по одному идентификатору.

На форумах XDA владельцы Cubot и Doogee жаловались на приложения, которые возвращались после удаления. Один из пользователей Doogee Fire 3 Max сообщил, что заражение появилось после официального обновления: откат на старую версию прошивки убирал проблему, а повторная установка обновления возвращала её. Часть пользователей утверждала, что позднее получила исправляющие обновления, но публичного объяснения происхождения вредоносного кода производители не дали. Bitdefender также связал пакет com.android.non.szcz, о котором писали пользователи, с тем же семейством.

Для разработчиков и компаний история полезна не только как повод ещё раз напомнить сотрудникам не покупать «суперфлагман» за цену зарядки. Вредоносная прошивка Android ломает привычную модель доверия: компрометированным оказывается не пользовательский APK, а слой ниже MDM, антивируса и большинства средств контроля. В корпоративном контуре стоит ограничивать доступ к чувствительным сервисам с несертифицированных устройств, сверять модель, сборку и патч-уровень при регистрации, а для BYOD заранее определить требования к происхождению прошивки. Наблюдение за необычным сетевым трафиком, расходом батареи и фоновыми установками тоже может дать сигнал, но не заменит доверенной поставки.

Удалить Midnight Mimosa непросто: нужна очистка на уровне прошивки либо отключение вредоносного компонента через Android Debug Bridge, что для большинства владельцев означает сервисный центр или замену устройства. История оставляет неудобный вопрос для всей мобильной индустрии: кто и как должен доказывать целостность firmware после того, как телефон покинул завод. Пока ответа нет, цена смартфона и известность марки не могут быть единственными критериями доверия к его системному ПО.

Поделиться: Telegram X LinkedIn