A campanha foi batizada de Midnight Mimosa pela Bitdefender e afeta sobretudo smartphones Android de baixo custo baseados em plataformas MediaTek. Ao contrário de muitas ameaças, neste caso não é necessário instalar uma aplicação suspeita ou abrir um ficheiro malicioso.
O software malicioso pode estar integrado diretamente no firmware do equipamento, o que significa que pode acompanhar o smartphone desde antes da primeira utilização. A Bitdefender refere ainda que estes componentes funcionam com privilégios de sistema e não podem ser removidos através do processo normal de desinstalação do Android.
O problema é que este tipo de malware pode ficar profundamente integrado no sistema. Já tínhamos falado de uma ameaça que conseguia permanecer no smartphone mesmo depois de ser apagada.
Os investigadores ainda não conseguiram determinar em que ponto da cadeia de fornecimento o Midnight Mimosa é introduzido. Poderá acontecer durante a integração do firmware, produção do equipamento ou noutra fase antes da venda ao consumidor.
O que consegue fazer no telemóvel?
O Midnight Mimosa tem permissões muito superiores às de uma aplicação Android normal.
Segundo a investigação, pode instalar e remover aplicações sem autorização, conceder permissões a outras apps e executar código descarregado remotamente. A Bitdefender identificou pelo menos 32 aplicações diferentes distribuídas através desta infraestrutura, muitas delas disfarçadas de ferramentas legítimas, como aplicações meteorológicas, gestores de ficheiros, bloqueadores de aplicações ou ferramentas de reconhecimento de texto.
Uma das principais utilizações descobertas foi a fraude publicitária. Algumas destas aplicações conseguem apresentar anúncios de forma invisível ou registar impressões e interações sem que o utilizador perceba.
Mas existe outro risco: determinados componentes conseguem transformar o smartphone num proxy residencial. Na prática, a ligação à Internet do utilizador pode passar a ser utilizada para encaminhar tráfego de terceiros, segundo o BleepingComputer.
Também já foram identificadas ameaças Android capazes de ir bem mais longe. Um exemplo é este malware que conseguia roubar dados bancários, mensagens, localização e ficheiros depois de obter determinadas permissões no equipamento.
Milhares de equipamentos em mais de 150 países
A Bitdefender detetou a campanha em milhares de dispositivos distribuídos por mais de 150 países durante aproximadamente dois anos.
Entre os países com maior número de deteções aparecem França, Itália, Alemanha e Espanha, além de México, Estados Unidos e Brasil, de acordo com os dados divulgados pelo BleepingComputer.
Os investigadores encontraram nomes de modelos associados a equipamentos reais como Doogee S200 X e Cubot KINGKONG X, mas também telemóveis baratos que reportavam nomes semelhantes aos de smartphones topo de gama da Samsung e Apple.
Isto não significa que todos os equipamentos destas marcas estejam infetados. A investigação identifica firmware e dispositivos específicos dentro da campanha, não gamas inteiras.
Até o Google Play tentou ser contornado
O malware também utiliza mecanismos para reduzir a probabilidade de ser detetado.
Antes de instalar determinadas aplicações, consegue desativar temporariamente a Google Play Store, numa tentativa aparente de evitar verificações do Google Play Protect. Depois da instalação, a loja é novamente ativada.
Em alguns casos, o sistema também altera a informação associada ao instalador para fazer parecer que determinadas aplicações foram instaladas através do Google Play, mesmo quando isso não aconteceu.
É possível remover o Midnight Mimosa?
Como o componente principal está instalado com privilégios de sistema, não basta procurar a aplicação e carregar em “Desinstalar”.
Segundo a Bitdefender, remover completamente a infeção pode exigir uma limpeza ou substituição do firmware. Também existem métodos através do Android Debug Bridge (ADB) para desativar certos componentes, mas são procedimentos técnicos que não são recomendáveis para a maioria dos utilizadores.
Para quem compra smartphones de marcas pouco conhecidas ou equipamentos extremamente baratos em marketplaces, esta investigação reforça a importância de confirmar quem é o fabricante, se existem atualizações oficiais e qual é a origem do equipamento.