Scopri gli sconti pensati per te!

Malware preinstallati sugli smartphone Android: la campagna Midnight Mimosa scoperta da Bitdefender


Diversi smartphone Android a basso costo acquistati online potrebbero arrivare nelle mani degli utenti con un malware già presente nel firmware. È quanto emerge da una ricerca di Bitdefender dedicata a Midnight Mimosa, campagna di criminalità informatica osservata per circa due anni su migliaia di dispositivi in oltre 150 Paesi. La particolarità dell’attacco sta nel momento in cui avviene la compromissione: il codice malevolo può essere già presente sul dispositivo prima della prima accensione, senza che l’utente debba installare applicazioni, aprire allegati o visitare siti compromessi.

Il malware si trova nel firmware dello smartphone

Secondo Bitdefender, Midnight Mimosa opera con privilegi di sistema perché il malware risiede nel firmware del dispositivo. Questa caratteristica rende inefficaci le normali procedure utilizzate per rimuovere un’app dannosa. Il codice può installare ulteriori applicazioni e componenti, raccogliere informazioni sul dispositivo e modificare alcune impostazioni senza un intervento diretto dell’utente.

La campagna sembra avere soprattutto finalità economiche. I dispositivi compromessi possono ospitare app fasulle che mostrano pubblicità nascoste o generano clic fraudolenti, con lo scopo di produrre ricavi attraverso sistemi pubblicitari. L’accesso ottenuto dagli attaccanti permette però anche altre attività. Uno smartphone infetto può diventare un nodo di una botnet, essere utilizzato come proxy oppure partecipare, insieme ad altri dispositivi compromessi, ad attacchi DDoS.

Migliaia di dispositivi coinvolti in oltre 150 Paesi

Bitdefender afferma di avere osservato Midnight Mimosa su migliaia di dispositivi distribuiti in più di 150 Paesi nel corso di circa due anni. La ricerca ha inoltre individuato 13 applicazioni presenti su Google Play che eseguivano lo stesso codice utilizzato per la frode pubblicitaria e comunicavano con server associati all’infrastruttura della campagna. Alcune di queste app possono anche essere installate in modo invisibile dal malware presente sui dispositivi compromessi. Midnight Mimosa avrebbe quindi utilizzato due differenti canali di distribuzione: il firmware già alterato presente sugli smartphone e applicazioni distribuite attraverso lo store.

Non è ancora chiaro dove avvenga la compromissione

Un altro elemento riguarda la provenienza del firmware. Alcuni dispositivi analizzati utilizzavano software firmato con certificati collegati a un produttore con sede a Shenzhen, in Cina. Questo dato, precisa Bitdefender, non permette però di stabilire chi abbia inserito il malware. Al momento della pubblicazione della ricerca, i ricercatori non hanno individuato il punto preciso della catena di fornitura nel quale avviene la compromissione. Il problema assume particolare rilievo proprio per la posizione del malware all’interno del sistema. Un ripristino alle impostazioni di fabbrica può non essere sufficiente, perché il codice dannoso fa parte dell’immagine software installata sul dispositivo. Per la rimozione può quindi essere necessario intervenire sul firmware o sostituirlo con una versione verificata e priva del componente malevolo. Per un utente senza competenze tecniche, la soluzione può risultare molto più complessa rispetto alla rimozione di una normale applicazione infetta.

Aiutaci a crescere: lasciaci un like :)

Le notizie tech prima di tutti? Nella nostra newsletter!

* indicates required
Accettazione privacy

Intuit Mailchimp