Tani tablet wyszedł z pudełka, już pracując dla kogoś innego
Tego nikt nie pobrał. Bitdefender spędził blisko dwa lata, śledząc kampanię, którą nazywa Midnight Mimosa, a podsumowanie badaczy jest tak bezpośrednie, jak tylko bywa w tekstach o bezpieczeństwie: jest w telefonie, zanim właściciel pierwszy raz go włączy, i nie da się go odinstalować.
Sprzęt to tanie androidy na platformach MediaTek, w tym podróbki ucharakteryzowane na modele Samsunga i Apple'a. Tysiące pojedynczych urządzeń w ponad 150 krajach, z Meksykiem i Francją na czele listy. Ponieważ złośliwy komponent siedzi w partycji systemowej, a nie tam, gdzie sięga użytkownik, działa z uprawnieniami systemowymi: sam instaluje i usuwa aplikacje, przyznaje sobie uprawnienia, pobiera i uruchamia świeży kod, kiedy tylko operatorzy sobie tego zażyczą. Bitdefender widział, jak wyłącza Sklep Google Play na czas instalowania ładunków i włącza go z powrotem, dzięki czemu właściciel nie ma czego zauważyć. Trzynaście aplikacji w Google Play rozmawiało z tą samą infrastrukturą, choć bez uprawnień wersji z firmware'u.
Częścią działalności jest oszustwo reklamowe, które kosztuje cię tylko baterię. Druga część powinna zaniepokoić każdego, kto ma w domu router. Urządzenie jest wynajmowane jako proxy rezydencjalne, więc ruch obcych ludzi wychodzi twoim łączem w przebraniu twojego adresu IP. Gdy ten ruch posłuży do scrapingu albo oszustw, trop prowadzi do twojego domu.
Rada jest nudna i mimo to aktualna: tablet bez marki w cenie niższej niż koszt uczciwej produkcji to zakład, a dostanie go w prezencie to ten sam zakład z dodatkowymi krokami. Skan sieci w Tendvane wypisuje każde urządzenie aktualnie podłączone do twojego Wi-Fi, a ta lista bywa dłuższa, niż ludzie się spodziewają.