Piatok 9. októbra 2026

Správy zo sveta
technológií a vedy

Sleduj nás

Tisíce lacných Android telefónov majú predinštalovaný vírus. Bežným spôsobom ho neodstrániš

Bezpečnostní výskumníci odhalili malvér Midnight Mimosa priamo vo firmvéri lacných Android telefónov. Infikované zariadenia našli vo viac ako 150 krajinách.

Lacný Android telefón s predinštalovaným malvérom Midnight Mimosa vo firmvéri
Zdroj: Cleanpng.com, Pixabay.com, Vosveteit.sk (koláž)

Bezpečnostní výskumníci Bitdefenderu narazili na nepríjemný problém v lacných Android telefónoch postavených na platformách MediaTek. Na tisícoch zariadení našli malvér, ktorý sa do nich nedostal cez podvodnú aplikáciu ani škodlivý odkaz. Bol tam už z výroby.

Obsah článku · 8 častí
  1. Malvér bol súčasťou systému, používateľ ho do telefónu nepridal
  2. Falošné reklamy a kliknutia zarábali peniaze bez vedomia majiteľa
  3. Infikovaný telefón môže posielať cudziu prevádzku cez tvoju IP adresu
  4. Malvér sa dostal do telefónov predávaných po celom svete
  5. Falošné „S24 Ultra“ a „i17 Pro Max“ sa objavili aj medzi infikovanými zariadeniami
  6. Stopa vedie k firmvéru podpísanému menom Shenzhen Zediel
  7. Midnight Mimosa sa nedá odstrániť ako bežná aplikácia
  8. Rovnaký ad-fraud kód našli aj v 13 aplikáciách z Google Play

Kampaň dostala názov Midnight Mimosa. Škodlivý komponent je súčasťou firmvéru, beží so systémovými oprávneniami a používateľ ho bežným spôsobom neodinštaluje. Telefón tak môže byť kompromitovaný ešte predtým, než si doň majiteľ stihne nainštalovať prvú aplikáciu.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Bitdefender vo svojom technickom rozbore kampane Midnight Mimosa uvádza, že rodinu malvéru počas približne dvoch rokov zachytil na tisícoch zariadení vo viac ako 150 krajinách.

lacne telefony vydavajuce sa za original.jpg
Zdroj: Bitdefender, ukážka lacného Android telefónu

Malvér bol súčasťou systému, používateľ ho do telefónu nepridal

Bitdefender našiel škodlivý komponent priamo medzi systémovými aplikáciami. Bol podpísaný platformovým kľúčom a bežal s právami systémového používateľa, teda s oprávneniami, ku ktorým sa obyčajná aplikácia nedostane.

Jeden z variantov používal názov com.android.system.lite. Rovnaké jadro však výskumníci našli aj pod ďalšími názvami, ktoré na prvý pohľad vyzerajú ako legitímne súčasti Androidu. Aplikácia navyše nemá ikonu v launcheri, takže majiteľ telefónu o jej prítomnosti nemusí vôbec vedieť.

Systémové práva jej umožňujú potichu inštalovať a mazať ďalšie aplikácie, udeľovať im oprávnenia a načítavať nový kód zo serverov operátorov. Práve cez tento mechanizmus sa do zariadení dostávali ďalšie moduly kampane.

aplikacie s specialnymi opravneniami_2
Zdroj: Vosveteit.sk

V manifeste sa objavili aj oprávnenia pre Accessibility Services, prístup k upozorneniam a SMS správam. Bitdefender ich aktívne zneužitie počas analýzy nezachytil, takže z výskumu nemožno tvrdiť, že Midnight Mimosa používateľom čítala SMS alebo obsah obrazovky. Operátori však takúto možnosť v systéme mali pripravenú.

Falošné reklamy a kliknutia zarábali peniaze bez vedomia majiteľa

Midnight Mimosa si do telefónu sťahovala ďalšie aplikácie, ktoré navonok vyzerali ako počasie, AppLock, poznámky, OCR, správca súborov či nástroj na úpravu zvuku. Bitdefender ich napočítal najmenej 32.

Niektoré z nich mali jedinú úlohu a to vyrábať falošné reklamné zobrazenia a kliknutia. Výskumníci v kóde našli aj nastavenia, ktoré určovali, ako často sa má klik vykonať, kam má smerovať a koľko takýchto interakcií systém za určitý čas vytvorí.

Aplikácie sa pritom v zariadení striedali. Systémový komponent ich nainštaloval, nechal chvíľu bežať a neskôr odstránil, pričom mohol nasadiť inú. Operátori tak menili spôsob, akým z telefónu zarábali, a zároveň sťažovali sledovanie jednotlivých payloadov.

Pri inštalácii išli ešte ďalej. Malvér pred nasadením payloadu dočasne vypol Google Play Store, teda balík com.android.vending. Bitdefender predpokladá, že cieľom bolo obmedziť zásah Play Protectu. Po inštalácii Obchod Play znova zapol, pričom kód obsahoval aj mechanizmus, ktorý ho aktivoval pri prítomnosti používateľa.

infografika tok mlaveru v android telefone
Zdroj: Bitdefender, schéma fungovania malvéru Midnight Mimosa, úprava Vosveteit.sk

Infikovaný telefón môže posielať cudziu prevádzku cez tvoju IP adresu

Bitdefender našiel medzi nasadzovanými modulmi aj aplikáciu com.mobile.applock.en, ktorá z telefónu robila residential proxy. Zariadenie sa po pripojení k riadiacemu serveru zaregistrovalo ako uzol a čakalo na pokyny, kam má presmerovať prevádzku.

Server mu mohol poslať konkrétnu adresu a port. Telefón následne vytvoril spojenie s cieľom a prenášal dáta oboma smermi cez pripojenie svojho majiteľa.

Pre cieľovú službu potom prevádzka prichádzala z IP adresy bežného používateľa, nie zo servera v dátovom centre. Práve preto sú takéto zariadenia zaujímavé pre prevádzkovateľov proxy sietí.

Výsledkom je telefón, ktorý môže bez vedomia majiteľa fungovať ako vzdialene ovládaný uzol cudzej siete a prenášať dáta, s ktorými jeho používateľ nemá nič spoločné.

Malvér sa dostal do telefónov predávaných po celom svete

Bitdefender zaznamenal Midnight Mimosa počas približne dvoch rokov na tisícoch zariadení vo viac než 150 krajinách. Najviac prípadov pochádzalo z Mexika, Francúzska a Talianska, nasledovali Spojené štáty, Nemecko, Brazília a Španielsko.

Infikované telefóny sa objavili aj v Afrike, juhovýchodnej Ázii či na Blízkom východe. Bitdefender preto spája ich rozšírenie najmä s lacným hardvérom, ktorý sa predáva cez medzinárodné online trhoviská.

Falošné „S24 Ultra“ a „i17 Pro Max“ sa objavili aj medzi infikovanými zariadeniami

V dátach Bitdefenderu sa objavovali názvy ako S24 Ultra, S25 Ultra či S26 Ultra, no pri bližšom pohľade nešlo o originálne Samsungy. Lacné MediaTek zariadenia sa za známe modely jednoducho vydávali.

Podobne to bolo s názvami i17 Pro Max, i16 Pro Max či 17 Pro Max. Výskumníci narazili aj na telefóny, ktoré hlásili modelové kódy podobné tým, aké používa Samsung, hoci so Samsungom nemali nič spoločné.

V telemetrii sa však objavili aj reálne modely. Medzi najčastejšie patrili Doogee S200 X a Cubot KINGKONG X. Bitdefender ich uvádza ako zariadenia, na ktorých Midnight Mimosa zachytil, nie ako dôkaz, že malvér obsahuje každý predaný kus týchto modelov.

Stopa vedie k firmvéru podpísanému menom Shenzhen Zediel

Na časti zariadení bol firmvér podpísaný certifikátmi s menom Shenzhen Zediel. Bitdefender však upozorňuje, že z toho nemožno vyvodiť, že firma malvér vytvorila alebo ho do telefónov vedome vložila.

Bitdefender tiež nevie, v ktorej fáze sa škodlivý komponent dostal do ROM. Mohlo k tomu dôjsť už u ODM výrobcu, pri úprave firmvéru alebo neskôr pri distribúcii zariadení.

Rovnaký malvér sa navyše objavil aj na telefónoch, ktorých firmvér certifikátom Zediel podpísaný nebol.

Midnight Mimosa sa nedá odstrániť ako bežná aplikácia

Škodlivý komponent je súčasťou systémovej partície, takže ho z telefónu neodstrániš ako obyčajnú aplikáciu.

Bitdefender uvádza, že škodlivý komponent sa dá odstrániť prehraním firmvéru čistou verziou alebo vypnúť cez ADB. Pri takomto type infekcie teda nestačí obyčajné odinštalovanie aplikácie.

Rovnaký ad-fraud kód našli aj v 13 aplikáciách z Google Play

Bitdefender našiel aj 13 aplikácií distribuovaných cez Google Play, ktoré používali rovnaký ad-fraud kód a komunikovali s rovnakou infraštruktúrou. Išlo napríklad o aplikácie na úpravu zvuku, QR nástroje, obnovovanie správ, počasie, poznámky či OCR.

Na rozdiel od komponentu zabudovaného vo firmvéri však nemali systémové privilégiá. Nemohli preto potichu inštalovať ďalšie aplikácie ani im udeľovať oprávnenia.

Reklamy dokázali zobrazovať aj mimo vlastného rozhrania a niekedy aj v čase, keď používateľ telefón vôbec nepoužíval. Bitdefender pritom našiel rovnaký ad-fraud kód v aplikáciách z Google Play aj vo firmvéri lacných zariadení.

Tvoj názor

Páčil sa ti článok?

Diskusia

Tvoje meno★ Prvý v diskusii

Toto miesto je zatiaľ voľné. Kto napíše prvý, dostane štítok natrvalo. Člen komunity aj +5 bodov

★ Napísať prvý komentár
Android

Ďalej k téme

Všetky články z témy Android →

Ďalší článok z témy Android

Google pridá do tvojho Androidu novú ochranu pred podvodmi. Falošný bankár to bude mať ťažšieAndroid dostáva nové ochrany pred podvodnými hovormi. Overí, či ti naozaj volá banka, upozorní na podvrhnuté číslo a zasiahne aj pri podozrivej inštalácii aplikácie.Martin Borko · · 4 min čítaniaPodvodník dnes dokáže pri hovore sfalšovať aj telefónne číslo banky, takže samotný údaj na displeji ti veľa negarantuje. Google preto pridáva do Androidu funkciu Verified Financial Calls, ktorá má overiť, či telefonát naozaj iniciovala tvoja banka.Kontrola funguje cez jej oficiálnu aplikáciu v telefóne. Ak banka hovor nepotvrdí ako legitímny, Android ho môže vyhodnotiť ako podozrivý a ukončiť. Cieľ je dostať spoofing pod kontrolu ešte skôr, než s …Pokračovať v čítaní
Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať

Diskutuje sa

  1. Balíky z Temu, Shein a ďalších platforiem budú drahšie. EÚ zavádza nový poplatok už od novembra1

    Martin: „Zas sa EÚ snaží zarobiť na ľuďoch, Čína urobí sklady v Poľsku a vytrie im zrak“

  2. Aj krátke vapovanie môže poškodiť pľúca. Následky môžu pretrvávať aj po tom, čo prestaneš2

    helou helou: „krasny članok, popritom som si bafkal saltku melonovu“

  3. Ako blízko sa nacistické Nemecko skutočne dostalo k atómovej bombe? Odpoveď ukrýva táto kocka1

    Karpatic: „...čo tu riešite? Albert Sppper vo svojich memoároch jasne píše, že Hitler nemal záujem o vývoj atómovej bomby,…“

  4. V zahraničí sa šíri nový podvod, čoskoro môže doraziť aj k nám. Začína sa telefonátom a pokračuje cez WhatsApp4

    host_02: „To sa nedeje len na Západe. A tento podvod je z Indie, ale deje sa všade, Slovensko, Nemecko,…“

  5. Francúzsko úspešne odpálilo strategickú raketu M51.3 z jadrovej ponorky. Test ukázal pripravenosť systému4

    Krokodíl: „Pekne vám drbe na tej malej zemeguli. Ľudstvo vykape, príroda sa zregeneruje.“

Od partnerov