Een Android-robot naast een smartphone met het Android-logo.
Nieuws9 oktober · 12:235 min leestijd

Bitdefender vindt malware in goedkope Android-telefoons

Bitdefender vindt Midnight Mimosa al in de firmware van goedkope MediaTek-telefoons. Doogee S200 X en Cubot KINGKONG X behoren tot de waargenomen modellen en staan in Nederlandse verkoopkanalen, maar dat bewijst geen besmette verkoop in Nederland.

Midnight Mimosa, malware die al in de firmware van goedkope Android-telefoons met MediaTek-platforms staat, geeft aanvallers systeemrechten om apps stil te installeren en code op afstand te laden, meldt Bitdefender.

Een toestel dat medewerkers op bedrijfswifi aansluiten, kan advertenties laden zonder dat iemand ze ziet en internetverkeer van derden doorsturen. Als zo’n telefoon als residentiële proxy wordt ingezet, kan verkeer via het publieke IP-adres van de organisatie lopen. De firmware is dan al aangepast vóór de eerste start en de systeemapp laat zich niet als gewone app verwijderen. Daarmee begint de controle bij inkoop, firmware en de netwerken waar toestellen verbinding mee krijgen.

Een systeemapp bestuurt de telefoon

De besmetting zit in een blijvend systeemonderdeel dat onder wisselende pakketnamen verschijnt, waaronder com.android.system.lite en com.android.sys.prot. Android behandelt het als systeemsoftware; daardoor draait het met systeemrechten. Daardoor kan het apps installeren of verwijderen, machtigingen geven en aanvullende code van een server laden.

Via dat onderdeel worden ten minste 32 vermomde apps uitgerold, zoals weer-, notitie-, OCR- en app-vergrendelingssoftware. Sommige tonen echte advertenties in onzichtbare vensters, waardoor vertoningen en klikken worden geregistreerd zonder dat de gebruiker ze ziet. Andere onderdelen maken van het toestel een residentiële proxy voor verkeer van derden.

De systeemapp vraagt ook toegang tot sms, meldingen en Androids toegankelijkheidsdienst. Bitdefender zag de toegankelijkheids- en meldingsrechten tijdens de analyse niet gebruikt, maar zegt dat ze op afstand kunnen worden aangezet. Dertien Google Play-apps communiceerden met dezelfde infrastructuur, maar hadden niet de systeemrechten van de firmwarevariant.

Bitdefender nam de campagne twee jaar lang waar op duizenden toestellen in meer dan 150 landen, vooral in Mexico, Frankrijk en Italië, meldt The Record. Een toestel uit het onderzoek kostte circa 180 dollar. Deze metingen zijn geen percentage van alle verkochte telefoons.

Twee waargenomen modellen staan hier te koop

In Bitdefenders toestelgrafiek staat KINGKONG X op 11,33 procent van de waargenomen unieke apparaten en S200 X op 4,08 procent. Het zijn de twee hoogst scorende modelnamen die het rapport aan bestaande merken koppelt: Cubot en Doogee. De grafiek zet daarnaast 64,22 procent onder ‘overige’, met onder meer regiocodes voor firmware en modelnamen die bekende merken nadoen.

Grafiek van Bitdefender met de waargenomen modellen KINGKONG X en S200 X. Bron: Bitdefender
Grafiek van Bitdefender met de waargenomen modellen KINGKONG X en S200 X. Bron: Bitdefender

Beide modelnamen staan in Nederlandse verkoopkanalen. De officiële Cubot-specificaties noemen voor de KINGKONG X de MediaTek Dimensity 7050. Ook Bol noemt die chipset bij de Doogee S200X, en Galaxus voert de Cubot in zijn Nederlandse catalogus. Die productvermeldingen bevestigen dat de exacte modellen hier worden aangeboden. Ze bewijzen niet dat in Nederland verkochte exemplaren besmet zijn.

Bitdefender noemt ook vervalste telefoons die zich in hun modelinformatie voordoen als S24 Ultra of S25 Ultra. Dat zijn geen bevestigde Samsung Galaxy-modellen. De onderzoekers beschrijven de modelkolom juist als aanwijzing voor namaak en firmwaredistributie. De percentages zijn aandelen binnen hun eigen waarnemingen, geen besmettingspercentage onder alle Cubot- of Doogee-telefoons.

De tv-stickcampagne kwam via een andere route

Bitsight beschreef in juli een afzonderlijke Fuyao-campagne op Android-tv-boxen en tv-sticks. De onderzoekers telden 65.957 apparaatreporten van ongeveer 38.000 unieke MAC-adressen in één etmaal; 27.000 apparaten meldden zich als telefoon, terwijl het tv-boxen waren. De H96 Max was een van de getroffen tv-stickmodellen. Het gedeelde patroon: software was al vóór normaal gebruik aanwezig. De campagnes treffen verschillende apparaten en gebruiken verschillende malware. De geraadpleegde rapporten noemen geen verband tussen de operators.

Kaspersky beschreef ook malware op DoFun-autoschermen, maar daar liep de verspreiding via de ingebouwde TWCore-updater. De legitieme systeemapp kon via haar updatefunctie een programma installeren dat andere malware binnenbracht. Dat is een andere route dan malware die al in de telefoonfirmware staat. De DoFun-campagne gebruikte de update-app van Android-autoschermen om een proxymodule te installeren, terwijl Midnight Mimosa al vóór de eerste start in de telefoonfirmware zit.

De invoegplek blijft onbekend

Bitdefender kan niet vaststellen wie de malware in de firmware plaatste of op welk punt in de keten dat gebeurde. Het lab zag op sommige firmware een platformcertificaat met de naam Shenzhen Zediel. Dat bewijst volgens Bitdefender niet dat het bedrijf de malware maakte, verspreidde of ervan wist. Wie de software invoegde en wanneer, blijft onbekend. De bron geeft geen grond om een merk of certificaathouder als dader aan te wijzen.

Ook het aantal besmette telefoons in Nederland is onbekend. Bitdefender publiceert geen landtotaal, verkoopaantallen per model of besmette serienummers. De metingen komen uit Bitdefenders eigen onderzoek en detectietechnologie. The Record en Security.nl bouwen op die analyse voort; er is geen tweede labmeting.

Security.nl meldt dat verwijdering volgens Bitdefender voor de meeste bezitters niet realistisch is. De beschreven herstelroute vraagt firmwareaanpassing of uitschakeling via Android Debug Bridge (ADB). Een controle van apps na aankoop kan een systeemcomponent met deze rechten missen. Voor inkoop blijft daarom de praktische vraag welk toestel en welke firmwareversie worden geleverd, en wie de herkomst kan bevestigen.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Van toestelgegevens naar controle

Ik denk met je mee over inkoop, toestelbeheer en leveranciersinformatie, ontwerp de oplossing en bouw die van eerste procesvraag tot livegang. Waar het kan, automatiseer ik de gegevensstroom en host ik de software zelf.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Malware kaapt Android-autoschermen via de ingebouwde update-app
Nieuws
5 min

22 aug 18:09

Malware kaapt Android-autoschermen via de ingebouwde update-app

Kaspersky vond malware die Android-autoschermen besmet via de ingebouwde update-app van leverancier DoFun. Het scherm wordt daarna een SOCKS5-uitgang voor crimineel verkeer en pleegt advertentiefraude, met jouw IP-adres eronder.

Android tv-sticks komen besmet uit de fabriek en plegen advertentiefraude
Nieuws
5 min

31 jul 16:28

Android tv-sticks komen besmet uit de fabriek en plegen advertentiefraude

Goedkope Android tv-sticks zoals de H96 Max komen volgens Bitsight besmet uit de fabriek. Ze plegen advertentiefraude en verhuren het IP-adres van hun eigenaar als residentiële proxy, via een backdoor die volledige rootrechten geeft.

Onderzoekers vinden ARTEX-sporen bij Zuid-Koreaanse financiële instellingen
Nieuws
4 minBijgewerkt om 04:17

7 okt 04:23

Onderzoekers vinden ARTEX-sporen bij Zuid-Koreaanse financiële instellingen

Onderzoekers melden ARTEX-sporen bij aanvallen op zeven Zuid-Koreaanse financiële instellingen. De politie onderzoekt de koppeling, maar de vondst bewijst nog niet dat de agent de aanvallen uitvoerde of wie erachter zit.

YouTube start Shopping Affiliate in Nederland met bol
Nieuws
4 min

11 sep 12:29

YouTube start Shopping Affiliate in Nederland met bol

YouTube brengt Shopping Affiliate naar Nederland met bol als eerste retailer. Creators taggen producten in video’s, kijkers klikken door naar de verkoperssite en retailers krijgen een nieuwe route van productcontent naar verkoop.

Nvidia steekt 3,5 miljard dollar in converteerbare obligaties van MediaTek
Nieuws
5

31 aug 18:21

Nvidia steekt 3,5 miljard dollar in converteerbare obligaties van MediaTek

Nvidia neemt voor 3,5 miljard dollar converteerbare obligaties van MediaTek af, bijna negentig procent van een recordemissie van 3,9 miljard. In ruil bouwt de Taiwanese ontwerper zijn maatwerk-AI-chips voortaan op Nvidia's NVLink Fusion.

Retailmedia-AI: de machine koopt straks je advertentiebudget, niet jij
Inzicht
7 min

28 jun 17:00

Retailmedia-AI: de machine koopt straks je advertentiebudget, niet jij

Adverteren wordt zo simpel als een creditcard en een doel: de AI koopt de rest. Dat klinkt als gemak, maar je geeft meer weg dan alleen de inkoop. Wie wint, houdt de data en de meetlat zelf in handen.