购买廉价安卓手机的用户通常需接受处理器性能较弱或系统更新滞后等妥协,但极少有人预料到,设备在首次开机前便已被植入恶意软件。

安全厂商Bitdefender(比特梵德)本周揭露了这一代号为“午夜茉莉”(Midnight Mimosa)的攻击行动。研究显示,该恶意软件潜伏在基于联发科(MediaTek)芯片的手机固件中,拥有系统级权限,常规移除手段对其无效。

出厂预装,根深蒂固

Bitdefender在10月8日的报告中指出:“恶意软件随设备固件预装出厂,在用户首次开机前就已存在于手机中,且无法卸载。”其核心组件常伪装成名为 com.android.system.lite 的系统应用,变种包括 com.android.sys.prot 等。这些组件携带平台签名证书,被安卓系统视为受信任的操作系统部分,从而获得广泛权限。

一旦运行,恶意软件可在无需用户交互的情况下安装或卸载应用、授予权限,并从远程服务器下载执行任意代码。攻击者可随时重塑设备行为,既可用于广告欺诈,也可用于代理流量转发,这种灵活性带来了巨额非法收益。

全球蔓延,规避检测

Bitdefender追踪该活动约两年,涉及数千台设备,感染范围覆盖150多个国家。其中,墨西哥、法国和意大利的感染数量最高,美国、德国、巴西和西班牙紧随其后。受影响手机多为白牌产品或 outright 假冒品,部分模仿三星Galaxy S25 Ultra或苹果i17 Pro Max设计。遥测数据也显示,Doogee S200 X和Cubot KINGKONG X等合法预算品牌型号同样中招。部分设备固件带有与深圳泽亿有限公司(Shenzhen Zediel Co., Ltd.)相关的签名,但Bitdefender未直接归咎于该公司。

该恶意软件部署了至少32种伪装载荷,包括虚假的AppLock、天气应用、文件管理器等。这些应用利用合法广告SDK隐蔽运行,生成不可见的点击量,导致电池耗电和数据异常消耗。此外,另有13个携带相关代码的应用曾上架Google Play商店,表明该活动将预装固件与售后分发环节相连。

值得注意的是,恶意软件在推送新载荷前会暂时禁用Google Play商店,以规避Play Protect检查,安装完成后重新激活,用户难以察觉。除广告欺诈外,它还会收集设备信息,并将手机注册为住宅代理节点,使流量看似来自普通消费者,进而吸引僵尸网络构建者和欺诈网络。

供应链隐患与应对困境

行业观察人士指出,此类漏洞存在于首次使用前,代码位于系统分区,恢复出厂设置往往无效。高级用户虽可通过刷入未修改镜像清除威胁,但大多数用户缺乏相应技能。联发科未立即置评,但其作为向众多小型制造商供货的芯片巨头,责任可能分散在固件定制、签名及质控等漫长的供应链环节中。

谷歌也面临质疑,其Play Protect服务难以扫描发货前嵌入的系统级组件。尽管谷歌改进了新设备验证流程,但廉价手机常搭载旧版安卓且缺乏持续支持,使数百万用户暴露于风险中。

对于消费者,建议避免购买第三方市场的超低价无名手机,优先选择公布安全更新时间表的品牌,并运行信誉良好的移动安全软件以检测异常行为。企业采购廉价设备用于现场工作或自助终端时,更应将固件完整性检查纳入评估标准,以防数据套餐耗尽或网络流量暴露。

在安卓占据全球智能手机市场约70%份额的背景下,廉价机型推动了新兴地区增长,但也成为“午夜茉莉”这类深层嵌入式威胁的目标。Bitdefender研究人员表示,虽然载荷代码并非全新,但其预装规模和交付方式的创新,使得威胁深入大多数防御机制从未检查的层级。在制造商和平台提供可验证的干净固件之前,用户仍需警惕:一些手机在未开箱前就已感染。