Midnight Mimosa 揭示 Android 固件预装恶意组件风险
安全分析发现,部分低价 Android 设备固件预装了带平台签名和系统级权限的恶意组件,可静默安装应用、调整权限并加载远程代码,用于广告欺诈和构建住宅代理网络。仅凭包名无法判断设备是否感染,移动安全与设备供应链团队...
安全分析发现,部分低价 Android 设备的固件在出厂环节就带有平台签名和系统级权限的恶意组件。这类组件并非通过后续漏洞植入,而是直接进入系统信任边界,隐蔽性明显高于普通应用层恶意软件。它们可以静默安装应用、调整权限并加载远程代码,给设备带来持续的后台控制能力。
从用途看,这些恶意组件主要服务于广告欺诈和住宅代理网络。攻击者利用设备系统权限批量执行广告点击或展示模拟,同时把受控设备作为代理节点出租。对用户而言,设备可能表现为耗电增加或流量异常,但缺少针对系统组件的检查时很难定位原因。
检测层面,仅凭包名不能判断设备是否感染。恶意组件可能使用看似正常的名称,甚至与系统应用重合。移动安全团队和设备供应链团队可以结合公开的组件链路、行为及指标进行核查,例如关注异常安装行为、权限变更和远程代码加载迹象,这些信息比单一标识符更可靠。
设备供应链团队可能需要额外关注低价 Android 设备的固件来源和预装组件。由于平台签名和系统权限意味着组件能以接近系统服务的权限运行,传统的应用扫描和包名黑名单方法容易失效。运维人员也应留意设备上非预期的应用安装、权限调整以及后台远程行为,这些可以作为发现异常的辅助信号。
目前尚未披露具体受影响的设备品牌、型号、厂商范围以及恶意组件的包名或哈希。因此工程上更适合把这次披露视为对固件预装环节和供应链核查流程的提醒,而不是针对某一已知设备的定向响应。检测规则和自动化方案的细节也暂未公开。

