La compromissione avviene prima che il dispositivo raggiunga il proprietario
Una campagna monitorata come Midnight Mimosa ha inserito un malware persistente nel firmware di dispositivi Android economici basati su piattaforme MediaTek, secondo una ricerca di Bitdefender riportata da SecurityWeek.
A differenza di una tipica intrusione su dispositivi mobili, questa catena non inizia con un link malevolo, con un'applicazione installata manualmente o con lo sfruttamento di una vulnerabilità software. Secondo quanto riportato, il malware viene installato prima che il dispositivo venga venduto. Quando l'acquirente lo accende, un'applicazione di sistema con privilegi elevati è già presente e in grado di contattare infrastrutture remote.
Bitdefender ha osservato migliaia di dispositivi unici colpiti negli ultimi due anni, secondo la finestra temporale relativa indicata nel rapporto. I dispositivi sono comparsi in oltre 150 paesi.
Nessun singolo paese o regione spiegava da solo la maggior parte dei rilevamenti. Messico e Francia si sono classificati al primo posto, seguiti da Italia, Stati Uniti, Germania, Brasile e Spagna. A livello regionale, l'Europa occidentale e le Americhe sono le aree più citate.
Il rapporto non identifica modelli specifici di telefoni o tablet, produttori dei dispositivi, venditori, versioni del firmware o versioni di Android. Non stabilisce neppure che MediaTek abbia inserito il malware o ne sia responsabile: MediaTek viene indicata come la piattaforma di base utilizzata dai dispositivi economici interessati.
I privilegi di sistema rendono difficile rimuovere l'impianto nel firmware
Il componente preinstallato funziona come applicazione di sistema, non come un normale pacchetto Android installato dall'utente. Secondo Bitdefender, le procedure di disinstallazione standard non possono rimuoverlo.
Questi privilegi consentono all'impianto di controllare funzioni normalmente limitate dal modello di sicurezza di Android. Secondo i ricercatori, può installare o rimuovere applicazioni in modo silenzioso, concedere autorizzazioni e caricare codice arbitrario ricevuto da un server di comando e controllo.
La catena di attacco risultante differisce dal concetto usuale di accesso iniziale:
- L'applicazione di sistema malevola viene incorporata nel firmware del dispositivo prima della vendita.
- Il cliente riceve un dispositivo già compromesso.
- Il primo utilizzo attiva l'applicazione persistente.
- L'impianto comunica con l'infrastruttura remota di comando e controllo.
- Gli operatori possono distribuire e gestire ulteriori applicazioni di payload.
- Tali applicazioni supportano la pubblicità e il click fraud automatizzato, mentre il dispositivo entra anche a far parte di una botnet.
Il rapporto menziona inoltre l'abuso di reti proxy, ma non fornisce dettagli tecnici su questa funzione. La gestione remota dei payload amplia le opzioni degli operatori, sebbene le prove disponibili non documentino ogni tipo di codice distribuito tramite questa capacità.
Non viene descritto alcun exploit né alcun CVE come parte dell'inserimento nel firmware. Di conseguenza, il caso non viene presentato come una vulnerabilità che gli utenti possano risolvere applicando una patch a un difetto software noto. Si tratta di una compromissione della catena di fornitura che coinvolge software già considerato attendibile dal dispositivo come parte della sua immagine di sistema.
L'interruzione del Play Store nasconde l'installazione del payload
Una parte centrale del comportamento osservato riguarda l'interferenza con i controlli di sicurezza delle applicazioni di Google. Secondo quanto riportato, prima di installare un altro payload, il malware disattiva il Google Play Store, completa l'installazione e poi riattiva lo store.
Bitdefender ritiene che questa sequenza sia probabilmente finalizzata a eludere Google Play Protect. I ricercatori descrivono anche plugin senza nome che sopprimono la richiesta di installazione e, per un certo periodo, «accecano Google Play Protect», permettendo l'installazione di un'applicazione mentre lo scanner è disattivato.
La distinzione è importante. Il comportamento riportato non consiste semplicemente nel tentare di convincere l'utente ad approvare un'installazione. L'accesso a livello di sistema consente al malware di installare software e concedere autorizzazioni senza un'interazione normale.
Per i difensori, la sequenza offre diversi spunti comportamentali:
- Il Google Play Store viene disattivato e successivamente ripristinato intorno all'installazione di un'applicazione.
- Le applicazioni compaiono senza un'azione associata dell'utente o un flusso di approvazione visibile.
- Le autorizzazioni vengono concesse senza il coinvolgimento del proprietario del dispositivo.
- Un'applicazione di sistema recupera o carica codice da un'infrastruttura remota.
- I payload installati partecipano ad attività pubblicitarie o di clic automatizzate.
Questi elementi sono utili per le indagini, ma non sono identificatori univoci di Midnight Mimosa. Vanno correlati con la provenienza del dispositivo, il contenuto del firmware, i metadati dei pacchetti, l'attività di rete e gli indicatori pubblicati da Bitdefender.
Google Play ha fornito un secondo percorso, con privilegi minori
Bitdefender ha inoltre trovato tredici applicazioni su Google Play che contengono lo stesso codice di frode pubblicitaria associato alla campagna. Le applicazioni usavano certificati di firma diversi e sono distribuite su due account sviluppatore.
I ricercatori affermano che queste versioni sono state distribuite da Google Play stesso. Secondo quanto riportato, però, non disponevano dell'accesso privilegiato disponibile al componente residente nel firmware.
Ciò rende le applicazioni di Play un canale di distribuzione parallelo, e non una prova che ogni infezione sia iniziata dalla catena di fornitura. I due percorsi hanno conseguenze diverse sulla sicurezza: l'applicazione preinstallata parte con privilegi di sistema e persistenza, mentre le versioni distribuite tramite Play operano con un accesso più limitato.
Il rapporto afferma che le applicazioni di Play condividono marcatori di famiglia con le preinstallate «app di copertura», ma non fornisce tali marcatori né assegna un nome separato alla famiglia di malware. Midnight Mimosa va quindi considerato il nome della campagna, non automaticamente il nome formale della famiglia di malware.
Per le applicazioni distribuite tramite Play non viene identificato alcun exploit o CVE per l'accesso iniziale. Anche i nomi dei pacchetti, le impronte dei certificati, gli hash e gli identificativi degli account sviluppatore non sono disponibili nel materiale fornito.
La frode pubblicitaria è l'obiettivo dichiarato, ma l'accesso ha un valore più ampio
Bitdefender descrive la frode pubblicitaria e il click fraud automatizzato come obiettivo principale dell'operazione. Un dispositivo compromesso può generare interazioni che sembrano provenire da un telefono di un consumatore legittimo, aiutando potenzialmente il traffico fraudolento a confondersi con la normale attività mobile.
La campagna crea inoltre una botnet di dispositivi Android controllati da remoto. La fonte osserva che le botnet possono essere noleggiate ad altri attori, ma le prove disponibili non stabiliscono che l'infrastruttura di Midnight Mimosa sia stata noleggiata né identificano alcun cliente di un servizio di questo tipo.
Il ritorno economico degli operatori non è quantificato. Allo stesso modo, il numero dei dispositivi non deve essere convertito in stime di clic, installazioni, ricavi o perdite economiche subite dalle vittime senza ulteriori prove.
Nessun attore della minaccia è stato identificato. Il rapporto non attribuisce la campagna a un'organizzazione criminale, a un gruppo sostenuto da uno Stato, a un produttore di dispositivi, a un distributore o a un altro operatore identificato. Il modello di monetizzazione del malware suggerisce un'attività motivata da interessi economici, ma si tratta di un'inferenza analitica basata sul comportamento di frode pubblicitaria riportato, non di un'attribuzione documentata a un attore.
I difensori hanno bisogno degli indicatori originali prima di intraprendere azioni di blocco
Secondo quanto riportato, Bitdefender ha pubblicato un ampio elenco di indicatori di compromissione, ma nel materiale disponibile non compaiono hash, domini, indirizzi IP, nomi di pacchetti o impronte dei certificati di firma. I difensori dovrebbero ottenere questi indicatori dalla ricerca originale prima di creare regole di rilevamento o di blocco.
Tentare di indovinare nomi di pacchetti o infrastrutture a partire dalla descrizione della campagna rischierebbe di generare falsi positivi. Il monitoraggio comportamentale può comunque aiutare a individuare i dispositivi che richiedono un esame più approfondito, in particolare quando installazioni silenziose coincidono con modifiche allo stato del Play Store o con concessioni di autorizzazioni non spiegate.
Secondo quanto riportato, la rimozione standard delle applicazioni non è efficace contro il componente di sistema residente nel firmware. Il quadro disponibile non include un aggiornamento del firmware da parte del produttore, una patch, una procedura di rimedio di Google o un processo di ripristino specifico per il dispositivo. Questo limite non va interpretato come prova che altrove non siano state fornite indicazioni in tal senso.
Per le organizzazioni che gestiscono flotte Android, la priorità investigativa immediata è verificare se i dispositivi economici basati su MediaTek mostrino i comportamenti di installazione e di elusione della sicurezza descritti. Eventuali decisioni di risposta dovrebbero poi basarsi sui modelli, sulle immagini del firmware e sugli indicatori esatti documentati da Bitdefender o dai fornitori interessati.
La caratteristica distintiva di Midnight Mimosa non è un nuovo exploit per Android. È la combinazione di accesso al firmware prima della vendita, privilegi di sistema persistenti, soppressione temporanea della scansione delle applicazioni e distribuzione di payload gestita da remoto. Questa catena mette alcuni utenti nelle mani dell'attaccante fin dal primo momento in cui accendono il dispositivo.




