· kaynak dev.to (home feed)
Midnight Mimosa kötücül yazılımı, telefonun ilk açılışından önce Android firmware'ine yüklenmiş olarak geliyor
Bitdefender araştırmacıları, bütçe dostu MediaTek tabanlı Android firmware'ine sistem uygulaması olarak gömülmüş, kullanıcilar kurulumu tamamlamadan önce reklam dolandırıcılığı yapan ve cihazları residential proxy olarak kaydeden Midnight Mimosa kötücül yazılımını anlatıyor.

Kötücül yazılım fabrika kalıbının içinde geliyor
Bitdefender Labs, Midnight Mimosa adını verdiği bir Android tehdidini belgeledi ve bu tehdidin belirleyici özelliği nerede bulunduğu: bütçe dostu MediaTek tabanlı cihazların firmware'inin içinde, telefon daha müşteriye ulaşmadan önce hazır bulunuyor. dev.to üzerinde yayımlanan ve ilgili kapsam olarak BleepingComputer'a atıfta bulunan bir araştırma özeti, yerleştirilen bu bileşeni platform sertifikasıyla imzalanmış bir sistem uygulaması olarak tanımlıyor — Android'in işletim sisteminin kendisi için sakladığı güven düzeyi.
Bu konumlandırma önemli. Uygulama platform düzeyinde imzalandığı için INSTALL_PACKAGES ve GRANT_RUNTIME_PERMISSIONS gibi güçlü yetkilerle geliyor ve standart kaldırma seçenekleri ona dokunamıyor. Rapora göre, etkinleştirici kullanıcı deposunda değil sistem bölümünde bulunduğundan fabrika ayarlarına dönme bile büyük olasılıkla işe yaramıyor. Uygulamanın bir launcher simgesi yok ve kendini bir sistem bileşeni olarak sunduğu için sıradan bir kullanıcının fark edeceği çok az şey var.
Zincir nasıl ilerliyor
Cihaz ilk kez açıldıktan sonra, libeasy.so olarak tanımlanan bir native kütüphane, yanına gömülmüş bir framework'ü şifresini çözerek yüklüyor. Bu framework, hava durumu API'si gibi görünen bir command-and-control ucuna bağlanıyor, uzak yapılandırmayı alıyor ve ayrı bir barındırma sunucusundan ek kod modülleri indiriyor.
Google Play Store geçici olarak kapatılırken, etkinleştirici gizlenmiş bir yük uygulamasını sessizce kuruyor ve herhangi bir kullanıcı etkileşimi olmadan ona tehlikeli izinler veriyor. Bitdefender'ın gerçek cihazlardaki telemetrisi, etkinleştiricinin en az 32 farklı gizlenmiş uygulama kurup kaldırdığını gösterdi; yükler dosya karma değerleri ve görsel ayrıntılar sürekli değişecek kadar sık döndürülüyor — bu, engelleme listelerini bilinçli olarak etkisizleştirme çabası.
Rapor, hâlâ bilinmeyen noktalar hakkında açık sözlü: firmware'e tedarik zincirinin hangi noktasında müdahale edildiği ve hangi tarafların dahil olduğu belirlenemedi.
Reklam dolandırıcılığı ve proxy kaydı
Yükler bulaşmış telefonları iki yoldan paraya çeviriyor. Bir varyant, hava durumu aracı veya AppLock uygulamasına benzeyen bir kapak uygulaması olup gizli reklam ve tıklama dolandırıcılığı yapıyor. Diğerinin hiç simgesi yok ve cihazı TCP 6000 portundaki bir back-connect bağlantısı üzerinden bir residential proxy servisine kaydediyor; böylece telefonun bant genişliğini ve ev IP adresini üçüncü taraflara fiilen sunuyor.
Bitdefender, örnek analizi yoluyla reklam dolandırıcılığı ve proxy yeteneklerini doğruladı ve dinamik testleri hem command-and-control bağlantısını hem de proxy düğümü kaydını teyit etti. Gerçek trafik aktarımı gözlemlenmedi, çünkü yeni kaydedilen düğüme hiçbir aktarım hedefi verilmedi — raporun altını çizdiği bir nüans; analistler yalnızca kayıt etkinliğini trafik aktarıldığının kanıtı olarak görmemeleri konusunda uyarılıyor. Etkinleştirici ayrıca kendine Accessibility, Notification Access ve SMS izinleri verebiliyor, ancak incelenen örneklerde bu yeteneklerin kötüye kullanımı gözlemlenmedi.
Tespit ve iyileştirme
Araştırmacılar için göstergeler arasında sistem uygulamalarının yaptığı izin değişiklikleri, Play Store'un devre dışı bırakılması, sessiz paket kurulumları ve api.weatherlive[.]world ile oss.showtimetool[.]com gibi alan adlarına giden trafik yer alıyor. com.android.system.lite adlı bir paket, libeasy.so kütüphanesi ve TCP/6000 bağlantıları, MDM, DNS ve mobil telemetri genelinde av hedefleri olarak öne çıkarılıyor.
İyileştirme yolu sert. Üretici, kötücül yazılımı doğrulanabilir biçimde kaldıran bir firmware güncellemesi yayımlarsa bu yeterli olabilir; aksi halde rapor donanımın tamamen değiştirilmesini öneriyor. Kullanıcı alanındaki antivirüs araçları sistem kalıbına kök salmış bir tehdidi göremediği ve Secure Boot ya da kanıtlama denetimleri imzalı bir kalıbın temiz olduğunu garanti etmediği için, MDM kontrolleri, çıkış filtreleme ve güvenilir tedarik pratik savunmalar olarak işaretleniyor.
Neden önemli
Midnight Mimosa, mobil güvenlikteki temel bir varsayımı tersine çeviriyor: yeni, kutusu açılmamış bir cihazın temiz bir başlangıç noktası olduğu varsayımını. Bulaşma ilk açılıştan önce gerçekleşiyor, sıfırlamalardan kurtuluyor ve işletim sistemi düzeyinde ayrıcalıklar taşıyor; bu da geleneksel uç nokta savunmalarını ve kullanıcı dikkatini büyük ölçüde etkisiz kılıyor. Reklam dolandırıcılığının doğrudan maliyetinin ötesinde, residential proxy'ler yabancıların trafiğini mağdurların bağlantılarından geçiriyor ve cihaz sahibi için olası hukuki ve itibarsal sonuçlar doğuruyor. Düşük maliyetli Android donanım filoları konuşlandıran kuruluşlar için bu vaka, mühürlü kutuya güvenmek yerine doğrulanmış tedarik kanalları, firmware kanıtlaması ve ağ düzeyinde izleme için güçlü bir gerekçe.
- #android
- #malware
- #security
- #supply-chain
- #ad-fraud