Die Kompromittierung erfolgt, bevor das Gerät seinen Besitzer erreicht
Eine als Midnight Mimosa bezeichnete Kampagne hat laut einer Analyse von Bitdefender persistente Schadsoftware in der Firmware günstiger Android-Geräte platziert, die auf MediaTek-Plattformen basieren von SecurityWeek berichtet.
Anders als bei einem klassischen mobilen Angriff beginnt diese Angriffskette weder mit einem bösartigen Link noch mit einer seitlich installierten App oder einer Softwareschwachstelle. Die Schadsoftware wird Berichten zufolge installiert, bevor das Gerät verkauft wird. Schaltet der Käufer das Gerät ein, ist bereits eine privilegierte Systemanwendung vorhanden, die mit entfernter Infrastruktur Verbindung aufnehmen kann.
Bitdefender hat im Verlauf der letzten zwei Jahre Tausende einzelne betroffene Geräte beobachtet, wobei der Zeitraum im Bericht relativ angegeben ist. Die Geräte tauchten in mehr als 150 Ländern auf.
Kein einzelnes Land und keine einzelne Region machte den Großteil der Erkennungen aus. Mexiko und Frankreich lagen an der Spitze, gefolgt von Italien, den USA, Deutschland, Brasilien und Spanien. Auf regionaler Ebene wurden vor allem Westeuropa und Amerika genannt.
Der Bericht nennt keine konkreten Telefon- oder Tablet-Modelle, Gerätehersteller, Verkäufer, Firmware-Versionen oder Android-Versionen. Er stellt auch nicht fest, dass MediaTek die Schadsoftware eingeschleust hat oder dafür verantwortlich ist. MediaTek wird lediglich als zugrunde liegende Plattform der betroffenen Billiggeräte genannt.
Systemrechte machen das Firmware-Implantat schwer zu entfernen
Die vorinstallierte Komponente arbeitet als Systemanwendung und nicht als gewöhnliches, vom Nutzer installiertes Android-Paket. Laut Bitdefender lässt sie sich mit üblichen Deinstallationsverfahren nicht entfernen.
Diese Rechte verschaffen dem Implantat Kontrolle über Funktionen, die das Sicherheitsmodell von Android normalerweise einschränkt. Den Forschern zufolge kann es Anwendungen unbemerkt installieren oder entfernen, Berechtigungen erteilen und beliebigen Code laden, der von einem Command-and-Control-Server stammt.
Die daraus resultierende Angriffskette unterscheidet sich vom üblichen Verständnis eines initialen Zugriffs:
- Die bösartige Systemanwendung wird vor dem Verkauf in die Gerätefirmware eingebaut.
- Der Kunde erhält ein bereits kompromittiertes Gerät.
- Bei der ersten Nutzung wird die persistente Anwendung aktiviert.
- Das Implantat kommuniziert mit einer entfernten Command-and-Control-Infrastruktur.
- Die Betreiber können weitere Payload-Anwendungen ausliefern und verwalten.
- Diese Anwendungen unterstützen Werbung und automatisierten Klickbetrug, während das Gerät zugleich Teil eines Botnets wird.
Der Bericht erwähnt außerdem einen Missbrauch von Proxy-Netzwerken, liefert zu dieser Funktion jedoch keine technischen Details. Die Fernverwaltung von Payloads erweitert die Möglichkeiten der Betreiber, wobei die vorliegenden Belege nicht jede Art von Code dokumentieren, die über diese Funktion ausgeliefert wird.
Für die Firmware-Manipulation wird kein Exploit und keine CVE beschrieben. Deshalb wird dies nicht als Schwachstelle dargestellt, die Nutzer durch das Einspielen eines Patches für eine benannte Softwarelücke beheben könnten. Es handelt sich um eine Supply-Chain-Kompromittierung, die Software betrifft, die das Gerät als Teil seines Systemabbilds ohnehin vertraut.
Unterbrochener Play Store verschleiert die Installation der Payloads
Ein zentraler Teil des beobachteten Verhaltens ist der Eingriff in die App-Sicherheitskontrollen von Google. Bevor eine weitere Payload installiert wird, deaktiviert die Schadsoftware Berichten zufolge den Google Play Store, schließt die Installation ab und aktiviert den Store anschließend wieder.
Bitdefender geht davon aus, dass diese Abfolge wahrscheinlich dazu dient, Google Play Protect zu umgehen. Die Forscher beschreiben außerdem namenlose Plugins, die die Installationsabfrage unterdrücken und Google Play Protect vorübergehend „blenden“. So kann eine Anwendung installiert werden, während der Scanner ausgeschaltet ist.
Der Unterschied ist wichtig. Das beschriebene Verhalten ist nicht einfach ein Versuch, den Nutzer zur Zustimmung zu einer Installation zu bewegen. Der Zugriff auf Systemebene erlaubt es der Schadsoftware, Software zu installieren und Berechtigungen ohne normale Interaktion zu erteilen.
Für Verteidiger ergeben sich aus der Abfolge mehrere Verhaltenshinweise:
- Der Google Play Store wird deaktiviert und rund um eine Anwendungsinstallation wieder aktiviert.
- Anwendungen erscheinen ohne zugehörige Nutzeraktion oder sichtbaren Freigabedialog.
- Berechtigungen werden ohne Zutun des Gerätebesitzers erteilt.
- Eine Systemanwendung lädt Code von einer entfernten Infrastruktur nach.
- Installierte Payloads sind an automatisierten Werbe- oder Klickaktivitäten beteiligt.
Diese Beobachtungen sind für Untersuchungen nützlich, sie sind aber keine eindeutigen Kennzeichen von Midnight Mimosa. Sie sollten mit der Herkunft der Geräte, dem Firmware-Inhalt, Paketmetadaten, Netzwerkaktivität und den von Bitdefender veröffentlichten Indikatoren abgeglichen werden.
Google Play bot einen zweiten Weg mit geringeren Rechten
Bitdefender hat außerdem 13 Anwendungen im Google Play Store gefunden, die denselben Werbebetrugs-Code enthalten, der mit der Kampagne in Verbindung steht. Die Anwendungen nutzten unterschiedliche Signaturzertifikate und verteilten sich auf zwei Entwicklerkonten.
Die Forscher erklärten, diese Versionen seien von Google Play selbst verteilt worden. Ihnen fehlten jedoch Berichten zufolge die privilegierten Zugriffsrechte der Komponente, die in der Firmware verankert ist.
Die Play-Anwendungen stellen daher einen parallelen Verbreitungsweg dar und sind kein Beleg dafür, dass jede Infektion in der Lieferkette begann. Die beiden Wege haben unterschiedliche Sicherheitsfolgen: Die vorinstallierte Anwendung startet mit Systemrechten und Persistenz, während die über Play verbreiteten Versionen mit eingeschränkteren Zugriffsrechten arbeiten.
Der Bericht gibt an, dass die Play-Anwendungen dieselben Familienmerkmale wie die vorinstallierten „Cover-Apps“ aufweisen. Diese Merkmale nennt er jedoch nicht, und er vergibt auch keinen eigenen Malware-Familiennamen. Midnight Mimosa sollte deshalb als Kampagnenname behandelt werden, nicht automatisch als offizieller Name der Malware-Familie.
Für die über Play verbreiteten Anwendungen wird kein initialer Exploit und keine CVE genannt. Ihre Paketnamen, Zertifikat-Fingerabdrücke, Hashes und Kennungen der Entwicklerkonten sind in den vorliegenden Berichten ebenfalls nicht verfügbar.
Werbebetrug ist das erklärte Ziel, der Zugang hat aber größeren Wert
Bitdefender beschreibt Werbebetrug und automatisierten Klickbetrug als Hauptziel der Operation. Ein kompromittiertes Gerät kann Interaktionen erzeugen, die von einem gewöhnlichen Verbrauchergerät zu stammen scheinen, und so betrügerischen Traffic möglicherweise in den normalen mobilen Datenverkehr einfügen.
Die Kampagne bildet außerdem ein Botnet aus fernsteuerbaren Android-Geräten. Die Quelle merkt an, dass Botnets an andere Akteure vermietet werden können. Die verfügbaren Belege belegen jedoch nicht, dass die Infrastruktur von Midnight Mimosa vermietet wurde, und sie nennen auch keinen Kunden eines solchen Dienstes.
Der finanzielle Ertrag der Betreiber ist nicht beziffert. Ebenso sollten Gerätezahlen ohne zusätzliche Belege nicht in Schätzungen zu Klicks, Installationen, Umsätzen oder finanziellen Verlusten der Opfer umgerechnet werden.
Kein Bedrohungsakteur wurde benannt. Der Bericht ordnet die Kampagne weder einer kriminellen Organisation, einer staatlich unterstützten Gruppe, einem Gerätehersteller, einem Händler noch einem anderen identifizierten Betreiber zu. Das Monetarisierungsmodell der Schadsoftware deutet auf finanziell motivierte Aktivität hin. Das ist jedoch eine analytische Schlussfolgerung aus dem berichteten Werbebetrugsverhalten und keine belegte Zuordnung zu einem Akteur.
Verteidiger brauchen die Original-Indikatoren, bevor sie Sperrmaßnahmen ergreifen
Bitdefender hat Berichten zufolge eine umfangreiche Liste von Indicators of Compromise veröffentlicht. In dem verfügbaren Material finden sich jedoch keine Hashes, Domains, IP-Adressen, Paketnamen oder Fingerabdrücke von Signaturzertifikaten. Verteidiger sollten diese Indikatoren aus der Originalstudie beziehen, bevor sie Erkennungs- oder Sperrregeln anlegen.
Paketnamen oder Infrastruktur aus der Kampagnenbeschreibung zu erraten, würde das Risiko von Fehlalarmen erhöhen. Verhaltensbasierte Überwachung kann dennoch helfen, Geräte zu finden, die genauer untersucht werden müssen, besonders wenn stille Installationen mit Änderungen am Status des Play Store oder unerklärlichen Berechtigungsvergaben zusammenfallen.
Die übliche Entfernung von Anwendungen soll gegen die in der Firmware verankerte Systemkomponente wirkungslos sein. Die verfügbare Darstellung enthält weder ein Firmware-Update des Herstellers noch einen Patch, ein Vorgehen zur Behebung durch Google oder ein gerätespezifisches Wiederherstellungsverfahren. Diese Lücke sollte nicht als Beleg dafür gelten, dass anderswo keine entsprechenden Hinweise veröffentlicht wurden.
Für Organisationen, die Android-Flotten verwalten, hat die Prüfung, ob günstige Geräte mit MediaTek-Plattform die beschriebenen Installations- und Sicherheitsumgehungen zeigen, derzeit die höchste Priorität. Entscheidungen über Gegenmaßnahmen sollten sich anschließend auf die genauen Modelle, Firmware-Abbilder und Indikatoren stützen, die Bitdefender oder die jeweiligen Hersteller dokumentiert haben.
Das charakteristische Merkmal von Midnight Mimosa ist nicht ein neuartiger Android-Exploit. Es ist die Kombination aus Firmware-Zugriff vor dem Verkauf, persistenten Systemrechten, zeitweiliger Unterdrückung der App-Prüfung und fernverwalteter Auslieferung von Payloads. Diese Kette setzt manche Nutzer bereits ab dem ersten Einschalten ihres Geräts einem Angreifer aus.




