Midnight Mimosa, malware die al in de firmware van goedkope Android-telefoons met MediaTek-platforms staat, geeft aanvallers systeemrechten om apps stil te installeren en code op afstand te laden, meldt Bitdefender.
Een toestel dat medewerkers op bedrijfswifi aansluiten, kan advertenties laden zonder dat iemand ze ziet en internetverkeer van derden doorsturen. Als zo’n telefoon als residentiële proxy wordt ingezet, kan verkeer via het publieke IP-adres van de organisatie lopen. De firmware is dan al aangepast vóór de eerste start en de systeemapp laat zich niet als gewone app verwijderen. Daarmee begint de controle bij inkoop, firmware en de netwerken waar toestellen verbinding mee krijgen.
Een systeemapp bestuurt de telefoon
De besmetting zit in een blijvend systeemonderdeel dat onder wisselende pakketnamen verschijnt, waaronder com.android.system.lite en com.android.sys.prot. Android behandelt het als systeemsoftware; daardoor draait het met systeemrechten. Daardoor kan het apps installeren of verwijderen, machtigingen geven en aanvullende code van een server laden.
Via dat onderdeel worden ten minste 32 vermomde apps uitgerold, zoals weer-, notitie-, OCR- en app-vergrendelingssoftware. Sommige tonen echte advertenties in onzichtbare vensters, waardoor vertoningen en klikken worden geregistreerd zonder dat de gebruiker ze ziet. Andere onderdelen maken van het toestel een residentiële proxy voor verkeer van derden.
De systeemapp vraagt ook toegang tot sms, meldingen en Androids toegankelijkheidsdienst. Bitdefender zag de toegankelijkheids- en meldingsrechten tijdens de analyse niet gebruikt, maar zegt dat ze op afstand kunnen worden aangezet. Dertien Google Play-apps communiceerden met dezelfde infrastructuur, maar hadden niet de systeemrechten van de firmwarevariant.
Bitdefender nam de campagne twee jaar lang waar op duizenden toestellen in meer dan 150 landen, vooral in Mexico, Frankrijk en Italië, meldt The Record. Een toestel uit het onderzoek kostte circa 180 dollar. Deze metingen zijn geen percentage van alle verkochte telefoons.
Twee waargenomen modellen staan hier te koop
In Bitdefenders toestelgrafiek staat KINGKONG X op 11,33 procent van de waargenomen unieke apparaten en S200 X op 4,08 procent. Het zijn de twee hoogst scorende modelnamen die het rapport aan bestaande merken koppelt: Cubot en Doogee. De grafiek zet daarnaast 64,22 procent onder ‘overige’, met onder meer regiocodes voor firmware en modelnamen die bekende merken nadoen.

Beide modelnamen staan in Nederlandse verkoopkanalen. De officiële Cubot-specificaties noemen voor de KINGKONG X de MediaTek Dimensity 7050. Ook Bol noemt die chipset bij de Doogee S200X, en Galaxus voert de Cubot in zijn Nederlandse catalogus. Die productvermeldingen bevestigen dat de exacte modellen hier worden aangeboden. Ze bewijzen niet dat in Nederland verkochte exemplaren besmet zijn.
Bitdefender noemt ook vervalste telefoons die zich in hun modelinformatie voordoen als S24 Ultra of S25 Ultra. Dat zijn geen bevestigde Samsung Galaxy-modellen. De onderzoekers beschrijven de modelkolom juist als aanwijzing voor namaak en firmwaredistributie. De percentages zijn aandelen binnen hun eigen waarnemingen, geen besmettingspercentage onder alle Cubot- of Doogee-telefoons.
De tv-stickcampagne kwam via een andere route
Bitsight beschreef in juli een afzonderlijke Fuyao-campagne op Android-tv-boxen en tv-sticks. De onderzoekers telden 65.957 apparaatreporten van ongeveer 38.000 unieke MAC-adressen in één etmaal; 27.000 apparaten meldden zich als telefoon, terwijl het tv-boxen waren. De H96 Max was een van de getroffen tv-stickmodellen. Het gedeelde patroon: software was al vóór normaal gebruik aanwezig. De campagnes treffen verschillende apparaten en gebruiken verschillende malware. De geraadpleegde rapporten noemen geen verband tussen de operators.
Kaspersky beschreef ook malware op DoFun-autoschermen, maar daar liep de verspreiding via de ingebouwde TWCore-updater. De legitieme systeemapp kon via haar updatefunctie een programma installeren dat andere malware binnenbracht. Dat is een andere route dan malware die al in de telefoonfirmware staat. De DoFun-campagne gebruikte de update-app van Android-autoschermen om een proxymodule te installeren, terwijl Midnight Mimosa al vóór de eerste start in de telefoonfirmware zit.
De invoegplek blijft onbekend
Bitdefender kan niet vaststellen wie de malware in de firmware plaatste of op welk punt in de keten dat gebeurde. Het lab zag op sommige firmware een platformcertificaat met de naam Shenzhen Zediel. Dat bewijst volgens Bitdefender niet dat het bedrijf de malware maakte, verspreidde of ervan wist. Wie de software invoegde en wanneer, blijft onbekend. De bron geeft geen grond om een merk of certificaathouder als dader aan te wijzen.
Ook het aantal besmette telefoons in Nederland is onbekend. Bitdefender publiceert geen landtotaal, verkoopaantallen per model of besmette serienummers. De metingen komen uit Bitdefenders eigen onderzoek en detectietechnologie. The Record en Security.nl bouwen op die analyse voort; er is geen tweede labmeting.
Security.nl meldt dat verwijdering volgens Bitdefender voor de meeste bezitters niet realistisch is. De beschreven herstelroute vraagt firmwareaanpassing of uitschakeling via Android Debug Bridge (ADB). Een controle van apps na aankoop kan een systeemcomponent met deze rechten missen. Voor inkoop blijft daarom de praktische vraag welk toestel en welke firmwareversie worden geleverd, en wie de herkomst kan bevestigen.
Veelgestelde vragen
Van toestelgegevens naar controle
Ik denk met je mee over inkoop, toestelbeheer en leveranciersinformatie, ontwerp de oplossing en bouw die van eerste procesvraag tot livegang. Waar het kan, automatiseer ik de gegevensstroom en host ik de software zelf.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
