Se ha descubierto una campaña de malware denominada "Midnight Mimosa" en smartphones Android de bajo coste que incluyen software malicioso integrado en su firmware. Esto permite a los atacantes instalar aplicaciones silenciosamente, realizar fraude publicitario y convertir los dispositivos en proxies domésticos.
Se cree que el malware se introdujo en algún punto de la cadena de suministro de los dispositivos, pero aún se desconoce quién modificó el firmware y en qué etapa se produjo la manipulación.
El malware está integrado directamente en el firmware de los dispositivos Android de bajo coste con chipsets MediaTek, lo que le otorga privilegios de sistema que le permiten instalar y desinstalar aplicaciones, conceder permisos confidenciales y ejecutar código descargado remotamente sin la interacción del usuario.
Según investigadores de Bitdefender, la campaña afectó a miles de dispositivos en más de 150 países durante aproximadamente dos años, con el mayor número de víctimas en México, Francia, Italia, Estados Unidos, Alemania, Brasil y España.
Los investigadores encontraron malware preinstalado en dispositivos con nombres de modelos asociados a fabricantes legítimos, como el Doogee S200 X y el Cubot KINGKONG X, así como en teléfonos que suplantaban la identidad de productos Samsung y Apple.
En una publicación del foro XDA, usuarios de smartphones Cubot y Doogee informaron haber encontrado aplicaciones sospechosas que se reinstalaban repetidamente tras ser eliminadas.
Un usuario de un Doogee Fire 3 Max también informó que una actualización oficial de firmware infectó el dispositivo con el malware, el cual desapareció tras restaurar una versión anterior del firmware, pero reapareció al instalar la actualización nuevamente.
Algunos usuarios indicaron que los fabricantes lanzaron actualizaciones de firmware que solucionaron las infecciones. Sin embargo, los fabricantes no han explicado públicamente cómo se introdujo el software malicioso en el firmware afectado.
Bitdefender también mencionó la publicación del foro XDA en su informe y afirmó que uno de los paquetes de malware reportados por los usuarios del foro, com.android.non.szcz, pertenece a la misma familia de malware.
Un atacante manipuló archivos JavaScript de confianza utilizados por sitios WordPress que ejecutan PushEngage, OptinMonster y TrustPulse, convirtiéndolos en una...
Leer artículo →Investigadores de ciberseguridad han descubierto una red de 152 extensiones de Google Chrome que funcionan como complementos de fondo de pantalla animado para n...
Leer artículo →La incorporación de nuevos empleados es un periodo de mucho trabajo para los equipos de TI. Los nuevos empleados necesitan dispositivos, cuentas, permisos de ac...
Leer artículo →