Die Schadsoftware wurde offenbar irgendwo in der Lieferkette der Geräte eingeschleust. Wer die Firmware manipuliert hat und in welchem Fertigungs- oder Vertriebsschritt das geschah, ist bislang unklar.

Weil der Code direkt in der Systempartition liegt, verfügt er über Systemrechte: Er kann Anwendungen installieren und entfernen, sensible Berechtigungen erteilen und aus dem Netz nachgeladenen Code ohne jedes Zutun des Nutzers ausführen. Anders als bei gewöhnlicher Android-Malware muss das Opfer also nichts installieren — die Schadkomponenten sind beim Auspacken des Telefons bereits vorhanden. Sie geben sich als legitime Systempakete aus und tragen Namen wie com.android.system.lite, com.android.sys.prot oder com.android.sys.gmsprot. Da sie signiert sind und mit erhöhten Rechten laufen, lassen sie sich über die normale Deinstallationsfunktion von Android nicht entfernen.

Betroffen sind unter anderem Geräte mit Modellbezeichnungen etablierter Hersteller, darunter das Doogee S200 X und das Cubot KINGKONG X, außerdem Telefone, die Produkte von Samsung und Apple imitieren. In einem Beitrag in den XDA-Foren berichteten Besitzer von Cubot- und Doogee-Smartphones von verdächtigen Anwendungen, die sich nach dem Löschen immer wieder selbst neu installierten. Der Eigentümer eines Doogee Fire 3 Max schilderte, dass erst ein offizielles Firmware-Update sein Gerät infizierte; nach dem Zurückspielen einer älteren Firmware verschwand die Schadsoftware, kehrte nach erneutem Einspielen des Updates aber zurück. Einige Nutzer berichteten, die Hersteller hätten Firmware-Updates veröffentlicht, die die Infektionen beseitigten. Öffentlich erklärt haben die Hersteller bislang nicht, wie der Schadcode in die betroffene Firmware gelangte. Bitdefender verweist in seinem Bericht ebenfalls auf den Forenbeitrag und ordnet eines der dort genannten Pakete, com.android.non.szcz, derselben Malware-Familie zu.

Aufgefallen war die Kampagne, als Bitdefenders Technik zur Erkennung von App-Anomalien eine verdächtige Systemanwendung namens com.android.system.lite meldete, die im Hintergrund andere Apps installierte und wieder entfernte. Die weitere Analyse ergab, dass die Anwendung Teil eines größeren Schadsoftware-Frameworks ist, das von Command-and-Control-Servern zusätzliche Module für unterschiedliche Aufgaben nachlädt. Rund 32 über dieses Framework verteilte Anwendungen identifizierten die Forscher, darunter getarnte Wetter-Apps, Dateimanager, App-Sperren, OCR-Werkzeuge und Audio-Editoren.

„Die System-App selbst registriert die betrügerischen Einblendungen und Klicks nicht", erklärt Bitdefender. „Der Einnahmemotor sind die abgelegten Tarn-Apps — echt wirkende Wetter-, App-Sperr-, Notiz- und OCR-Anwendungen —, die über ein legitimes Werbe-SDK echte Anzeigen laden. Das Ziel ist einfach: ein unsichtbares Fenster über anderen Apps zu laden, das die Anzeige von Werbung registriert." Teils werden Anzeigen in verborgenen Fenstern eingeblendet, teils interagiert die Software ohne Zutun des Besitzers automatisch mit ihnen.

Zur Umgehung der Android-Schutzmechanismen deaktiviert die Malware vor der stillen Installation weiterer Anwendungen vorübergehend die Google-Play-Store-App com.android.vending — nach Einschätzung von Bitdefender, um eine Erkennung durch Google Play Protect zu verhindern. Anschließend wird der Play Store wieder aktiviert, um keinen Verdacht zu erregen. Manche Varianten manipulieren zudem die von Android gespeicherte Installationsquelle, sodass die Schad-Apps so aussehen, als stammten sie aus dem Play Store, obwohl die Malware sie selbst eingerichtet hat.

Eine als App-Sperre getarnte Anwendung namens com.mobile.applock.en enthält laut Bitdefender eine TCP-Proxy-Komponente, die infizierte Geräte bei einem entfernten Steuerserver anmeldet. Danach kann die Malware Anweisungen erhalten, Verbindungen zu bestimmten Hosts aufzubauen und Datenverkehr über das infizierte Telefon weiterzuleiten. Angreifer könnten so eigenen Verkehr über die Internetanschlüsse der Gerätebesitzer leiten, den tatsächlichen Ursprung von Angriffen verschleiern oder auf Systeme zugreifen, die vom infizierten Gerät aus erreichbar sind. Bitdefender bestätigte, dass die Proxy-Infrastruktur aktiv war und Geräteregistrierungen annahm; das von den Forschern angemeldete Testgerät erhielt allerdings keine Weiterleitungsziele, sodass sich nicht belegen ließ, ob die Betreiber tatsächlich Verkehr durchleiteten.

Zusätzlich stießen die Forscher auf 13 über Google Play verbreitete Android-Anwendungen, die denselben Code für Werbebetrug enthielten und mit bekannter Midnight-Mimosa-Infrastruktur kommunizierten. Diese Apps besitzen im Gegensatz zu den vorinstallierten Systemkomponenten keine erhöhten Rechte, um stillschweigend weitere Software zu installieren. Anzeigen außerhalb der eigenen Oberfläche können sie dennoch einblenden, auch wenn das Telefon gerade nicht genutzt wird. Verteilt wurden sie über 13 verschiedene Signaturzertifikate und mindestens zwei Entwicklerkonten, die als fivedev und CPS Developer identifiziert wurden.

Zudem fanden die Forscher Firmware, die mit Zertifikaten des chinesischen Geräteherstellers Shenzhen Zediel signiert war; ob das Unternehmen in die Kampagne verwickelt ist, ließ sich nicht klären.

Für Betroffene ist die Bereinigung aufwendig, da die Schadsoftware als hoch privilegierte Systemanwendung eingerichtet ist. Nötig ist laut Bitdefender entweder ein Eingriff auf Firmware-Ebene oder das Deaktivieren der Schadkomponente über die Android Debug Bridge (ADB) — für viele Nutzer kein einfacher Weg.