Home / News / Android economici con MediaTek: malware preinstallato difficile da rimuovere

Android economici con MediaTek: malware preinstallato difficile da rimuovere

Android economici con mediatek. Bitdefender ha identificato una campagna che introduce codice malevolo nella partizione di sistema di smartphone Android a basso costo basati su piattaforma MediaTek. L’infezione coinvolge migliaia di dispositivi in oltre 150 Paesi, con l’Italia tra le nazioni più colpite.

android economici con mediatek

Il malware, denominato Midnight Mimosa, è attivo da circa due anni e viene installato prima ancora che il telefono venga acceso per la prima volta. I ricercatori lo hanno rilevato su numerosi dispositivi unici in oltre 150 Paesi, con Messico, Francia e Italia tra i paesi più colpiti, seguiti da Stati Uniti, Germania, Brasile e Spagna.

Android economici con mediatek: perché è importante

Midnight Mimosa non richiede l’intervento dell’utente per essere installato. Viene firmato con la chiave di piattaforma del dispositivo e opera con privilegi di sistema, consentendogli di installare e rimuovere applicazioni, ottenere permessi sensibili ed eseguire moduli scaricati da server esterni senza interazione.

I dispositivi infetti utilizzano piattaforme MediaTek. Tra i modelli identificati figurano Doogee S200 X e Cubot KINGKONG X, oltre a cloni che si presentano come smartphone di fascia alta (build vendute come S25 Ultra, S24 Ultra e S26 Ultra). Le immagini compromesse appartengono alle varianti regionali europee: J10_EEA, A9_EEA, T13_EEA e Q6_EEA.

I pacchetti malevoli imitano componenti di sistema con nomi plausibili come com.android.system.lite, com.android.sys.prot, com.android.sys.gmsprot e com.android.sys.bcprot. L’attenzione degli analisti è stata attirata dal primo, rilevato durante l’installazione e la disinstallazione silenziose di altre applicazioni.

Il malware genera guadagni attraverso la pubblicità. Un’app di sistema agisce come regista, affidando il lavoro a circa trenta applicazioni civetta (meteo, blocco app, gestori file, note, OCR, editor audio) che mostrano banner tramite un SDK pubblicitario legittimo in finestre invisibili sovrapposte ad altre schermate. I clic fraudolenti sono regolati da remoto con parametri come silentPercent e limiti giornalieri, mentre le conversioni vengono segnalate dopo 60 secondi.

Per eludere i controlli di sicurezza, il malware disattiva temporaneamente com.android.vending prima di un’installazione silenziosa, neutralizzando Play Protect, per poi riattivarlo immediatamente. In alcune varianti, falsifica anche l’installer facendo apparire le app dannose come se fossero state scaricate dal Play Store.

Cosa cambia e quali sono gli effetti

L’applicazione com.mobile.applock.en integra un componente TCP (EnLoaderLib 1.0.6) che trasforma il telefono in un nodo di una rete proxy residenziale, utilizzabile per instradare traffico internet attraverso la connessione domestica della vittima. L’infrastruttura di controllo accettava nuove registrazioni, ma durante i test non sono stati ricevuti obiettivi da inoltrare.

Lo stesso codice pubblicitario è stato trovato in 13 applicazioni distribuite su Google Play, firmate con 13 certificati diversi e associate ad almeno due account sviluppatore (fivedev e CPS Developer). Queste app mostrano inserzioni al di fuori della propria interfaccia, anche quando il telefono non viene utilizzato, ma non possono installare nulla di nascosto senza privilegi di sistema.

La modalità di ingresso del codice nelle immagini ufficiali resta sconosciuta. Su forum come XDA, utenti con dispositivi Cubot e Doogee hanno segnalato applicazioni che si reinstallano automaticamente, mentre un utente di Doogee Fire 3 Max ha riferito di essere stato infettato tramite un aggiornamento ufficiale, risolvendo il problema tornando a una versione precedente del firmware.

Alcuni produttori hanno rilasciato aggiornamenti correttivi senza fornire spiegazioni sull’origine del problema. Per i dispositivi già compromessi, l’unica soluzione è una pulizia completa del firmware o la disattivazione del componente tramite ADB, operazioni tecnicamente complesse per la maggior parte degli utenti.

Fonte e approfondimento su android economici con mediatek: articolo originale.

* Contenuto realizzato con l'ausilio di sistemi di intelligenza artificiale.