【CNMO 科技消息】普通用户平时被反复提醒:不要安装来路不明的应用,不要给 APK 侧载开绿灯。但如果恶意软件在手机出厂之前就已经被写进了固件,开机之前设备就已感染,那么用户几乎没有任何防备的机会。安全厂商 Bitdefender 的研究人员近日就确认了这样一批严重案例。

图源网络
这次曝光的恶意软件活动被命名为 "Midnight Mimosa"。它并非通过应用商店或钓鱼链接传播,而是直接嵌入部分低价 Android 手机的固件之中,也就是说,设备送到用户手上时可能已经处于感染状态。据 Bitdefender 介绍,受影响的主要是低价位 Android 手机,具体包括 Doogee S200 X 和 Cubot KINGKONG X 等机型。Doogee 在日本也通过亚马逊等渠道销售手机,对普通消费者来说并非完全陌生的品牌。
此外,部分受影响设备疑似是多家厂商共用同一设计和制造平台的白牌产品。更值得警惕的是,研究还在使用 S24 Ultra、S25 Ultra、S26 Ultra、i17 Pro Max、i16_Pro_Max、17_Pro_Max 等名称、刻意模仿三星和苹果旗舰机的伪造设备上,同样发现了 Midnight Mimosa。换句话说,这不是针对某一家厂商的攻击,而是在低价 Android 设备上广泛扩散。
这款恶意软件的棘手之处在于位置和权限。与普通恶意应用不同,它存在于设备的系统分区,拥有系统级权限,可以在用户毫无察觉的情况下静默安装应用、删除现有应用、授予权限,甚至从外部加载代码。研究人员还观察到,它在投放恶意载荷之前会先禁用谷歌 Play 商店,以规避 Play Protect 的安全检测。
感染之后,这些设备主要被用于广告欺诈和点击诈骗牟利,还可能被纳入大规模僵尸网络,充当发起 DDoS 攻击的代理节点。据研究,这场活动已经持续了大约两年,波及 150 多个国家的数千台设备,墨西哥、法国和意大利的感染最为集中,美国、德国、巴西和西班牙等地也有发现。
对普通用户来说,清除这款恶意软件几乎不可行。由于它嵌入系统分区,彻底移除需要固件层面的处理,或者借助 ADB 等工具进行高级操作将其禁用,这对不熟悉刷机和命令行的用户而言并不现实。因此,对于确认感染的设备,换机可能是最现实的选择。这起事件也再次说明,Android 手机的安全不只是用户管好自己的应用那么简单——购买价格低得离谱、或销售方与制造方都不清不楚的设备时,软件本身是否干净,同样需要多留一个心眼。


登录后才可以发布评论哦
打开小程序可以发布评论哦