Sikkerhedsforskere har opdaget en ny Android-bagdør kaldet Keenadu, som integrerer sig dybt i mobile enheder. I modsætning til almindelige malware-apps kan den skjule sig i firmware og betroede systemkomponenter, hvilket giver angribere langvarig kontrol over inficerede telefoner.

Malwaren benytter ikke kun én spredningsmetode. Efterforskere har observeret infektioner via manipulerede firmwareopdateringer, modificerede systemapps, tredjepartsprogrammer og endda apps distribueret gennem officielle butikker.

Systemniveaukontrol

Den farligste variant installeres direkte i operativsystemet. På dette niveau får malwaren udvidede rettigheder og kan interagere med alle installerede apps.

Forskere siger, at Keenadu kan:

  • installere apps uden brugerens interaktion
  • automatisk give tilladelser
  • indsamle beskeder, filer og medier
  • opsnappe bankoplysninger
  • spore placering og browseraktivitet

Den kan også overvåge søgninger udført i privat browsing. Da den integreres i centrale systemkomponenter, kan traditionelle antivirusværktøjer ikke fjerne den. Den eneste sikre løsning er at installere ren firmware eller udskifte enheden.

Flere distributionskanaler

Efterforskere identificerede flere infektionsveje. Nogle enheder modtog bagdøren gennem manipulerede trådløse opdateringer, mens andre indeholdt den i forudinstallerede funktioner som biometriske eller systemværktøjsapps.

Forskere fandt også tilsyneladende harmløse programmer, der fungerede som downloadere. Disse apps åbnede skjulte sider i baggrunden og hentede yderligere skadelige komponenter, før de blev fjernet fra officielle markedspladser.

Google oplyser, at Play Protect opdager og blokerer kendte varianter, men kompromitteret firmware er sværere at håndtere.

Aktivitet og påvirkning

Mere end ti tusinde enheder er bekræftet inficerede på tværs af flere regioner. Aktiviteten fokuserer primært på annoncebedrageri, men funktionerne muliggør også bredere overvågning og datatyveri.

Adfærden minder om forsyningskædeangreb, hvor enheder manipuleres før de når brugeren. Det gør opdagelse vanskelig, fordi kompromitteringen kan være til stede fra første opstart.

Konklusion

Keenadu viser, hvordan mobile trusler bevæger sig mod vedvarende systemkompromittering. Ved at gemme sig i firmware og betroet software får angribere kontinuerlig adgang, som almindelige sikkerhedsværktøjer ikke let kan fjerne. Opdagelsen understreger vigtigheden af pålidelige enhedskilder og verificerede systemopdateringer i mobil sikkerhed.


0 svar til “Keenadu-bagdør i Android gemmer sig i firmware og apps”