Некоторые бюджетные Android-смартфоны продаются с предустановленным вредоносным ПО, которое получает системные привилегии и может устанавливать приложения без ведома владельца. По данным специалистов по кибербезопасности Bitdefender, вредоносная программа Midnight Mimosa обнаружена на устройствах нескольких малоизвестных брендов, а также на поддельных смартфонах, выдающих себя за флагманские модели.

Вирус попадает в смартфон еще до первого включения

Midnight Mimosa встроен непосредственно в прошивку устройства. Поэтому он присутствует в системе с самого начала — пользователю не нужно случайно скачать зараженное приложение или перейти по вредоносной ссылке.

Среди затронутых устройств исследователи называют Doogee S200 X и Cubot KINGKONG X. Под угрозой также могут находиться аппараты, которые продаются под названиями, имитирующими популярные модели: S24 Ultra, S25 Ultra, S26 Ultra и i17 Pro Max.

По данным Bitdefender, часть таких устройств выпускается по модели ребрендинга, когда производитель продает аппараты под разными торговыми марками. Однако само по себе это не означает, что все смартфоны перечисленных брендов заражены: речь идет о конкретных устройствах, затронутых обнаруженной кампанией.

Midnight Mimosa может управлять системными функциями

Вредоносная программа работает с системными привилегиями, что дает ей гораздо больше возможностей, чем обычному приложению. Она может незаметно устанавливать и удалять программы, предоставлять им разрешения и загружать код с удаленного сервера.

Чтобы затруднить обнаружение, Midnight Mimosa, согласно исследованию, отключает Google Play Store непосредственно перед установкой нежелательных приложений. Это помогает вредоносной программе обходить защитные механизмы, в том числе Google Play Protect.

Смартфоны используют для мошенничества и DDoS-атак

По оценке исследователей, основная цель кампании — получение прибыли. Зараженные устройства могут использоваться для показа скрытой рекламы, накрутки кликов по объявлениям и работы в качестве прокси-узлов ботнета.

Такие прокси позволяют направлять интернет-трафик через устройства ничего не подозревающих пользователей. В составе ботнета смартфоны могут также участвовать в DDoS-атаках, при которых множество устройств одновременно отправляют запросы на сервер, пытаясь нарушить его работу.

За два года исследователи зафиксировали заражения на тысячах устройств более чем в 150 странах. Больше всего случаев пришлось на Мексику, Францию и Италию. Среди других стран, где обнаруживали зараженные смартфоны, — США, Германия, Бразилия и Испания.

Почему обычного сброса настроек может быть недостаточно

Удалить Midnight Mimosa стандартными средствами, по данным Bitdefender, сложно: вредоносная программа находится в системном разделе прошивки, а не только в пользовательской памяти. Поэтому обычный сброс к заводским настройкам может не решить проблему.

Для удаления заражения может потребоваться перепрошивка устройства или отключение вредоносных компонентов с помощью специальных инструментов. Такие действия требуют технических знаний и не всегда доступны обычному владельцу смартфона.

Если заражение подтверждено, наиболее надежным практическим решением может оказаться замена устройства. При покупке нового смартфона стоит отдавать предпочтение проверенным продавцам и моделям с понятным происхождением, а также избегать подозрительно дешевых аппаратов, которые лишь имитируют названия известных флагманов.