Midnight Mimosa
A Bitdefender kutatói a Midnight Mimosa malware-kampányt azonosították, amely olcsó, MediaTek-alapú Android-telefonokat érint. A kártevő már a készülék firmware-ében megtalálható, így az első bekapcsolás előtt jelen van, és hagyományos módon nem távolítható el.
A com.android.system.lite és más rendszeralkalmazásnak álcázott komponensek rendszerszintű jogosultsággal rendelkeznek, amelyekkel észrevétlenül telepíthetnek alkalmazásokat, módosíthatnak engedélyeket és távoli kódot futtathatnak. A libeasy.so könyvtár RC4-titkosítással elrejtett Java-keretrendszert tölt be, amely további DEX-modulokat kér le a vezérlőszerverről. A támadók legalább 32 álcázott alkalmazást használnak reklámcsalásra, automatikus kattintások generálására és a készülékek lakossági proxyhálózatba kapcsolására. Telepítéskor átmenetileg letiltják a Google Play Áruházat, majd meghamisítják az alkalmazások telepítési forrását.
A kutatók 13, a Google Playen is terjesztett kapcsolódó alkalmazást találtak. A felismerést a api.weatherlive[.]world C2-domain, a libeasy.sokomponens és a gyanús rendszeralkalmazások segíthetik. A firmware-ek egy részét Shenzhen Zedielhez köthető tanúsítványokkal írták alá, de a vállalat részvétele nem bizonyított. A fertőzés végleges megszüntetéséhez gyártói firmware-javítás szükséges.