MADRID 9 out. (Portaltic/EP) -
Pesquisadores de segurança cibernética alertaram sobre a campanha de cibercrime Midnight Mimosa, que utiliza “malware” pré-instalado em “smartphones” Android de baixo custo, infectando o aparelho antes mesmo de ele ser ligado e obtendo privilégios no nível do sistema, com a capacidade de coletar informações ou carregar mais código malicioso, entre outras ações.
Essa campanha se destaca porque o “malware” já está dentro do “smartphone” no momento da compra; mais especificamente, ele é inserido no “firmware” do aparelho e, portanto, já está presente antes mesmo de ele ser ligado pela primeira vez, sem possibilidade de desinstalação.
Ou seja, a vítima que adquire o telefone infectado não sabe que essa ameaça está integrada e não tem como eliminá-la antes de utilizá-lo.
Isso foi divulgado pelos especialistas em segurança cibernética da empresa Bitdefender em um comunicado. Eles identificaram essa campanha como “Midnight Mimosa” e, após realizarem uma investigação, concluíram que ela afetou milhares de dispositivos de baixo custo fabricados com plataformas MediaTek e comercializados em mais de 150 países durante aproximadamente dois anos.
Os países mais afetados foram o México, a França e a Itália, seguidos pelos Estados Unidos, Alemanha, Brasil e Espanha, conforme detalhado no comunicado. No entanto, os pesquisadores não conseguiram atribuir a campanha a nenhum fabricante ou vendedor específico.
Segundo as informações obtidas, o “malware” integrado é executado com privilégios de sistema que lhe permitem instalar e desinstalar aplicativos de forma silenciosa, bem como conceder permissões e carregar código arbitrário fornecido remotamente.
Além disso, ao ser ativado, ele exibe silenciosamente uma família de pelo menos 32 aplicativos disfarçados, que incluem “apps” falsos para bloqueio de aplicativos, informações meteorológicas, gerenciadores de arquivos e editores de áudio, entre outros.
Como resultado, os cibercriminosos podem obter informações pessoais do dispositivo e dos aplicativos, bem como continuar contaminando o “smartphone” com outros “malwares”, e até mesmo incorporar os telefones a “botnets” que podem ser alugadas para realizar ataques DDoS de força bruta (ataques de negação de serviço distribuída). Tudo isso sem que o usuário final saiba.
Além disso, concluiu-se que a campanha foi projetada para gerar receita, seja por meio dos aplicativos falsos — que carregam anúncios ocultos e, com isso, geram cliques para cometer fraude publicitária —, seja por meio dos ataques DDoS.
Por outro lado, a Bitdefender detalhou que identificou 13 aplicativos no Google Play que utilizam o mesmo código de fraude publicitária que o Midnight Mimosa e, além disso, se conectam aos mesmos servidores que controlam o “malware” pré-instalado, pelo que são associados a essa campanha.
Assim, o ‘malware’ instala alguns desses aplicativos de forma silenciosa nos dispositivos, permitindo que a campanha alcance os usuários por duas vias distintas.
Vale destacar que, durante as instalações, o ‘malware’ pode desativar a Google Play Store logo antes de executar a instalação maliciosa, “provavelmente para evitar a detecção pelo Play Protect”, conforme explicaram os pesquisadores. Em seguida, a Google Play Store é reativada para não levantar suspeitas.
Com tudo isso, os especialistas em segurança cibernética da Bitdefender esclareceram que começaram a investigar essa campanha com a Detecção de Anomalias em Aplicativos, uma tecnologia disponível em seu serviço Bitdefender Mobile Security, que identificou um pacote que tem o nome e a aparência de um componente principal do sistema, mas que, na verdade, não se comporta como tal, como é o caso de ‘com.android.system.lite’.
No entanto, embora alguns dos “smartphones” afetados possuam “firmware” assinado por certificados vinculados a um fabricante de dispositivos com sede em Shenzhen (China), não foi possível esclarecer em que ponto da cadeia de suprimentos o “malware” é introduzido, nem a quem atribuir a campanha.
Esta notícia foi traduzida por um tradutor automático