Se ha descubierto una campaña de malware denominada "Midnight Mimosa" en smartphones Android de bajo coste que incluyen software malicioso integrado en su firmware. Esto permite a los atacantes instalar aplicaciones silenciosamente, realizar fraude publicitario y convertir los dispositivos en proxies domésticos.
Se cree que el malware se introdujo en algún punto de la cadena de suministro de los dispositivos, pero aún se desconoce quién modificó el firmware y en qué etapa se produjo la manipulación.
El malware está integrado directamente en el firmware de los dispositivos Android de bajo coste con chipsets MediaTek, lo que le otorga privilegios de sistema que le permiten instalar y desinstalar aplicaciones, conceder permisos confidenciales y ejecutar código descargado remotamente sin la interacción del usuario.
Según investigadores de Bitdefender, la campaña afectó a miles de dispositivos en más de 150 países durante aproximadamente dos años, con el mayor número de víctimas en México, Francia, Italia, Estados Unidos, Alemania, Brasil y España.
Los investigadores encontraron malware preinstalado en dispositivos con nombres de modelos asociados a fabricantes legítimos, como el Doogee S200 X y el Cubot KINGKONG X, así como en teléfonos que suplantaban la identidad de productos Samsung y Apple.
En una publicación del foro XDA, usuarios de smartphones Cubot y Doogee informaron haber encontrado aplicaciones sospechosas que se reinstalaban repetidamente tras ser eliminadas.
Un usuario de un Doogee Fire 3 Max también informó que una actualización oficial de firmware infectó el dispositivo con el malware, el cual desapareció tras restaurar una versión anterior del firmware, pero reapareció al instalar la actualización nuevamente.
Algunos usuarios indicaron que los fabricantes lanzaron actualizaciones de firmware que solucionaron las infecciones. Sin embargo, los fabricantes no han explicado públicamente cómo se introdujo el software malicioso en el firmware afectado.
Bitdefender también mencionó la publicación del foro XDA en su informe y afirmó que uno de los paquetes de malware reportados por los usuarios del foro, com.android.non.szcz, pertenece a la misma familia de malware.
Los kits de phishing ya no se limitan a copiar una página de inicio de sesión conocida y esperar a que la víctima introduzca sus credenciales. Los atacantes inc...
Leer artículo →Double Counter, un bot de seguridad para Discord, reveló una brecha de seguridad que expuso datos de usuarios después de que un atacante accediera a sus sistema...
Leer artículo →Investigadores de ciberseguridad han descubierto un grupo de 16 extensiones maliciosas para Mozilla Firefox capaces de robar frases de recuperación y claves pri...
Leer artículo →