De beveiligingsonderzoekers van “Dr.Web”, een Russisch anti-malwarebedrijf en de naam van zijn vlaggenschipsoftwaresuite, hebben twee kritieke vooraf geïnstalleerde firmware-backdoors in goedkope Android-smartphones geïdentificeerd.
Vooraf geïnstalleerde firmware-achterdeur gevonden in goedkope Android-smartphones
In veel regio’s is de enige manier voor fabrikanten en verkopers om consumenten te bereiken via zeer goedkope apparaten die critici opofferen als de mogelijkheid om frequente updates te ontvangen, maar dat is niet alles.
Aangezien die fabrikanten ook een aanzienlijke hoeveelheid ongewenste applicaties vooraf installeren, wordt het erg moeilijk voor de gebruikers om al die ongewenste applicaties te verwijderen.
Met de komst en opkomst van Chinese mobiele telefoons konden we echter genieten van het verschijnen van een nieuwe reeks ultragoedkope apparaten die vaak oplosmiddeleigenschappen bieden, voor bijna belachelijke prijzen, zoals we eerder vertelden.
Zoals duidelijk is, hebben deze apparaten in de meeste gevallen een soort van bezuinigingen binnenin, ze zijn gewoon frustrerend dat de gebruikers altijd ervaring hebben met de meeste Chinese Android-apparaten, waardoor dit een kritieke kwetsbaarheid voor het Android-besturingssysteem wordt, in plaats van dan op de vraag van de fabrikant, wie de schuldige is.
De beveiligingsonderzoekers van “Dr.Web”, een Russisch anti-malwarebedrijf en de naam van zijn vlaggenschipsoftwaresuite, hebben twee soorten downloaders geïdentificeerd als Trojaanse paarden die zijn opgenomen in de firmware van een groot aantal populaire Android-apparaten die op de MediaTek draaien chipset.
De trojans die werden gedetecteerd door de onderzoekers van Dr.Web zijn “Android.DownLoader.473.origin en Android.Sprovider.7”, dus deze twee trojans kunnen gemakkelijk digitale prullenbak op de achtergrond installeren en zelfs advertenties toevoegen. Afgezien hiervan zijn ze ook in staat om cruciale gegevens over de geïnfecteerde apparaten te verzamelen, contact op te nemen met hun command-and-control-servers, zichzelf automatisch bij te werken en zelfs kunnen ze zichzelf uitvoeren telkens wanneer het apparaat opnieuw wordt opgestart.
Volgens de Dr.Web “Een ander Trojaans paard gevonden op de apparaten Lenovo A319 en Lenovo A6000 heette Android.Sprovider.7. Het Trojaanse paard is opgenomen in de applicatie Rambla die toegang geeft tot de Android-softwarecatalogus met dezelfde naam”.
“De payload van Android.Sprovider.7 bevindt zich in een aparte programmamodule (die wordt gedetecteerd als Android.Sprovider.12.origin). Het is versleuteld en opgeslagen in bronnen van het belangrijkste malwareprogramma. Wanneer een gebruiker het startscherm ontgrendelt, controleert de Trojan of de module nog actief is. Zo niet, dan haalt Android.Sprovider.7 dit onderdeel uit de body en voert het uit”.
“De module Android.Sprovider.12.origin kan de volgende functies uitvoeren:-
# Download een APK-bestand en probeer het te installeren door de bevestiging van een gebruiker te krijgen.
# Voer een geïnstalleerde applicatie uit.
# Open de opgegeven link in een browser.
# Bellen op een bepaald nummer met behulp van een standaard systeemapplicatie.
# Voer een standaard systeemtelefoontoepassing uit waarin al een bepaald nummer is gekozen.
# Toon advertenties boven alle applicaties.
# Toon advertenties in de statusbalk.
# Maak een snelkoppeling op het startscherm.
# Update een kwaadaardige hoofdmodule.”
Hier is de lijst met Android-apparaten die worden beïnvloed door de achterdeur van de kwaadaardige firmware: –
# MegaFon Inloggen 4 LTE
# Irbis TZ85
# Irbis TX97
# Irbis TZ43
# Bravis NB85
# Bravis NB105
# SUPRA M72KG
# SUPRA M729G
# SUPRA V2N10
# Pixus Touch 7.85 3G
# Itell K3300
# Algemene Satelliet GS700
# Digma Vliegtuig 9.7 3G
# Nomi C07000
# Prestigio MultiPad Wize 3021 3G
# Prestigio MultiPad PMT5001 3G
# Optima 10.1 3G TT1040MG
# Maarschalk ME-711
# 7 MIDDEN
# Toon Imperium 8
# Perfeo 9032_3G
# Ritmix RMD-1121
# Oesters T72HM 3G
# Irbis tz70
# Irbis tz56
# Jeka JK103
# Lenovo A319
# Lenovo A6000
Dus als u een van deze apparaten heeft, lopen uw gegevens gevaar. De beveiligingsonderzoekers van “Dr.Web” hebben smartphonefabrikanten echter al geïnformeerd over dit incident.