Компания Bitdefender выявила деятельность по интеграции вредоносного ПО в прошивки Android-смартфонов на платформах MediaTek, выпускаемых в Китае под разными брендами. Вредоносная активность сосредоточена на подстановке рекламы и накрутке кликов на рекламу, а также на поддержании ботнета из устройств, формирующего распределённую сеть для организации DDoS-атак и проксирования трафика.
Компания Bitdefender выявила деятельность по интеграции вредоносного ПО в прошивки Android-смартфонов на платформах MediaTek, выпускаемых в Китае под разными брендами. Вредоносная активность сосредоточена на подстановке рекламы и накрутке кликов на рекламу, а также на поддержании ботнета из устройств, формирующего распределённую сеть для организации DDoS-атак и проксирования трафика.
Присутствующее из коробки вредоносное ПО нацелено в основном распространяется через бюджетные устройства, такие как Doogee S200 X и Cubot KINGKONG X, но также встречается в поддельных копиях Samsung Galaxy (S25 Ultra, S24 Ultra" и Note 18 Ultra) и устройствах, стилизованных под iPhone. Проблемные устройства зафиксированы в более чем 150 странах, но наибольшее число выявлено в Мексике, Франции, Италии, США, Германии, Бразилии и Испании.
Вредоносные компоненты поставляются под видом системных приложений, таких как com.android.system.lite, com.android.sys.gmsprot, com.android.sys.bcprot и com.android.sys.prot, подписанных цифровой подписью платформы и выполняемых с правами android.uid.system, позволяющими устанавливать приложения и управлять полномочиями. Интегрированный в прошивку код загружает дополнительные приложения, в которых непосредственно реализуется вредоносная активность, и делегирует дополнительные полномочия, такие как доступ к уведомлениям и SMS. Зафиксировано 32 подобных доустанавливаемых приложения, сочетающих вредоносные функции со звуковым редактором, виджетом погоды, файловым менеджером, блокировщиком приложений и OCR.
Основная вредоносная функциональность интегрирована в библиотеку libeasy.so, предоставляющую функции для загрузки дополнительных вредоносных модулей с внешних серверов. Сервис для взаимодействия с управляющими серверами закамуфлирован под API для проверки прогноза погоды. Так как вредоносные компоненты являются частью системного раздела, для их удаления требуется перепрошивка устройства или отключение компонентов через утилиту ADB.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | На недорогих Android-смартфонах обнаружено предустановленное вредоносное ПО Midnight Mimosa | 0 | 11.23 | 09-10-2026 |
| 2 | Android-малварь Mantax Otax шифрует файлы, ворует данные и запугивает жертв | 0 | 9.2 | 11-09-2026 |
| 3 | Шпионское Android-приложение DragonDoll распространяется в 26 странах | 0 | 15.69 | 24-08-2026 |
| 4 | Скачивают «защиту», а получают вирус: раскрыта новая схема обмана через смартфоны | 0 | 9.25 | 30-09-2026 |
| 5 | Малварь ToxicPanda злоупотребляет VPN-механизмом Android, чтобы блокировать доступ к Google Play | 0 | 13.04 | 28-08-2026 |
| 6 | Орловцев предупреждают, что Android-устройства могут быть заражены опасным вирусом | 0 | 13.78 | 01-10-2026 |
| 7 | В Сети распространяют вирусные файлы с обещанием топливных бонусов | 0 | 10.93 | 28-09-2026 |
| 8 | Аферисты начали распространять вирусные файлы, обещая бонусы на заправку | 0 | 14.39 | 28-09-2026 |
| 9 | МВД: Мошенники распространяют вирусы под видом бонусов на заправку | 0 | 8.36 | 28-09-2026 |
| 10 | Аферисты придумали способ кражи денег через псевдоантирадары | 0 | 9.03 | 07-10-2026 |