Säkerhetsforskare har upptäckt en ny Android-bakdörr kallad Keenadu som bäddar in sig djupt i mobila enheter. Till skillnad från vanliga skadliga appar kan den gömma sig i firmware och betrodda systemkomponenter, vilket ger angripare långvarig kontroll över infekterade telefoner.

Skadlig kod använder inte en enda spridningsmetod. Utredare har sett infektioner komma via manipulerade firmwareuppdateringar, modifierade systemappar, tredjepartsprogram och till och med appar som distribuerats via officiella butiker.

Systemnivåkontroll

Den farligaste varianten installeras direkt i operativsystemet. På den nivån får skadlig kod höga privilegier och kan interagera med alla installerade appar.

Forskare uppger att Keenadu kan:

  • installera appar utan användarens godkännande
  • automatiskt ge behörigheter
  • samla in meddelanden, filer och media
  • fånga upp bankuppgifter
  • spåra platsdata och surfaktivitet

Den kan även övervaka sökningar i privat surfning. Eftersom den integreras i centrala systemkomponenter kan traditionella antivirusverktyg inte ta bort den. Den enda säkra lösningen är att installera ren firmware eller byta ut enheten.

Flera spridningsvägar

Utredare identifierade flera infektionsvägar. Vissa enheter fick bakdörren via manipulerade trådlösa uppdateringar, medan andra innehöll den i förinstallerade funktioner som biometriska eller systemrelaterade appar.

Forskarna hittade också till synes harmlösa program som fungerade som laddare. Dessa appar öppnade dolda sidor i bakgrunden och laddade ned ytterligare skadliga komponenter innan de togs bort från officiella marknadsplatser.

Google uppger att Play Protect upptäcker och blockerar kända varianter, men komprometterad firmware är svårare att åtgärda.

Aktivitet och påverkan

Mer än tiotusen enheter har bekräftats infekterade i flera regioner. Aktiviteten fokuserar främst på annonsbedrägerier, men funktionerna möjliggör bredare övervakning och datastöld.

Beteendet liknar leverantörskedjeattacker där enheter manipuleras innan de når användaren. Det gör upptäckt svår eftersom komprometteringen kan finnas redan när telefonen startas första gången.

Slutsats

Keenadu visar hur mobila hot utvecklas mot ihållande systemkompromettering. Genom att gömma sig i firmware och betrodd programvara får angripare kontinuerlig åtkomst som vanliga säkerhetsverktyg inte enkelt kan ta bort. Upptäckten betonar vikten av pålitliga enhetskällor och verifierade systemuppdateringar vid hantering av mobil säkerhet.


0 svar till ”Keenadu-bakdörr i Android gömmer sig i firmware och appar”