Sikkerhedsforskere har fundet skadelig kode indbygget direkte i firmwaren på en række lavpris-mobiler.
Malwaren ligger på telefonen før første opstart, kan ikke fjernes med en almindelig nulstilling, og den giver bagmændene fuld kontrol over enheden uden ejerens viden.
Kampagnen er døbt Midnight Mimosa og blev offentliggjort torsdag den 8. oktober af det rumænske sikkerhedsfirma Bitdefender. Den har kørt i cirka to år, ramt tusindvis af enheder og er observeret i mere end 150 lande, med flest ofre i Mexico, Frankrig, Italien, USA, Tyskland, Brasilien og Spanien.
Ligger i selve styresystemet
Den skadelige software optræder som en systemapp med navnet com.android.system.lite, og i varianter kaldet com.android.sys.prot og com.android.sys.gmsprot. Den er signeret med samme certifikat som resten af firmwaren, så Android behandler den som en betroet del af styresystemet. Hverken brugeren eller et antivirus-program kan afinstallere den.
Appen kan installere og fjerne andre apps i det skjulte, give sig selv rettigheder og hente nye kode-moduler fra en kommandoserver. Når den dropper en skadelig app på telefonen, deaktiverer den midlertidigt Google Play Butik for at undgå, at telefonens egen beskyttelse opdager installationen. Bagefter aktiveres butikken igen.
Tre forretningsmodeller på samme telefon
Bitdefender identificerer tre indtægtskilder i kampagnen: falske annoncevisninger og -klik via skjulte apps udklædt som vejrapps, app-låse eller tekstgenkendelse, et modul kaldet EnLoaderLib der gør telefonen til en såkaldt residential proxy, altså en relæ-knude, som bagmændene og deres kunder sender trafik igennem, blandt andet til DDoS-angreb, og datahøst fra selve enheden.
Operatørerne knyttes af forskerne til en længere linje af Android-trojanere og har ifølge rapporten også ligget bag kampagnerne Android.Joker.310 fra 2021 og Android.Phantom.5 fra 2025.
Også 13 apps på Google Play
De bekræftede modeller er Doogee S200 X og Cubot KINGKONG X. Derudover peger Bitdefender på en række efterligninger, der udgiver sig for at være Samsung- eller Apple-telefoner og sælges under navne som “S25 Ultra”, “S24 Ultra” og “Note 18 Ultra”. Firmwaren er signeret med certifikater fra den kinesiske elektronikproducent Shenzhen Zediel, og MAC-præfikset A0:53:94 på det trådløse netkort identificerer de ramte enheder i stor skala. Fælles for dem er, at de bygger på MediaTek-chipsæt og markedsføres i den helt lave prisklasse.
Oven i de præinstallerede enheder fandt Bitdefender 13 apps på Google Play, der distribuerede den samme reklame-svindel-kode. De var signeret med gyldige Play-certifikater og slap gennem Googles kontrol, inden de blev opdaget.
Sådan beskytter du dig
En almindelig fabriks-nulstilling fjerner ikke malwaren, fordi den ligger i selve firmwaren. Reel oprydning kræver, at hele systemet skrives om via udviklerværktøjet Android Debug Bridge (ADB) eller en ny firmware fra fabrikanten, en opgave langt de fleste private brugere ikke selv kan løse.
Forebyggelse er derfor den eneste realistiske vej. Hold dig til kendte mærker med officielle sikkerhedsopdateringer, og vær ekstra skeptisk, hvis en “Samsung” eller “iPhone” sælges markant under normal pris på markedspladser som Temu, Wish eller AliExpress. Når du køber en ny Android-telefon, er antallet af år med garanterede sikkerhedsopdateringer et af de vigtigste tal at tjekke på databladet.
Dukker en app op igen efter afinstallation, bruger telefonen data i tomgang, eller tømmes batteriet unaturligt hurtigt, er det ifølge Bitdefender bedre at tage enheden ud af brug end at forsøge at rense den.