Tieto aplikácie z Google Play infikovali viac než 300-tisíc Android zariadení. Zároveň bol backdoor Keenadu predinštalovaný už z výroby v tisícoch zariadení
Android telefóny a tablety môžu byť infikované už z výroby. Backdoor Keenadu sa skrýva priamo v systéme, objavil sa aj v aplikáciách na Google Play a Xiaomi GetApps.
Predstav si, že si kúpiš nový Android telefón alebo tablet. Rozbalíš ho, zapneš, prihlásiš sa do Google účtu a niekto ťa v tom momente začne sledovať a nie, nemyslím tým spoločnosť Google. Tvoje zariadenia môže infikované už z výroby bez toho, aby si si nainštaloval jedinú podozrivú aplikáciu.
Bezpečnostní výskumníci z Kaspersky odhalili nový firmware backdoor s názvom Keenadu. Nejde ale o bežný vírus ani o škodlivú aplikáciu, ktorú odstrániš pár kliknutiami zo zariadenia. Tento kód je zabudovaný priamo v systémovej knižnici Androidu, čo znamená, že infekcia sa do zariadenia dostáva ešte počas výroby firmvéru.
Infekcia počas výroby: útok na dodávateľský reťazec
Keenadu bol nájdený v systémovej knižnici libandroid_runtime.so, ktorá je súčasťou samotného Androidu. Útočníci upravili jej kód tak, aby sa škodlivý modul aktivoval pri každom spustení aplikácie. Malware sa napojí na proces Zygote, čo je rodičovský proces všetkých Android aplikácií. Keď sa spustí akákoľvek appka, škodlivý kód sa automaticky načíta do jej pamäte.

To znamená, že nejde o problém jednej aplikácie. Každá aplikácia v zariadení je potenciálne kompromitovaná. Analýza naznačuje, že škodlivý kód bol vložený už počas build fázy firmvéru. Inými slovami, niekto kompromitoval časť dodávateľského reťazca. Zariadenia tak mohli byť infikované ešte predtým, než sa dostali do predaja.
Tablety dominujú, ale v ohrození sú aj telefóny
V analyzovaných prípadoch sa Keenadu najčastejšie objavil v tabletoch, čo však neznamená, že telefóny sú mimo hry. Architektúra Androidu je rovnaká v tablete aj v smartfóne. Ak by bol kompromitovaný build proces výrobcu telefónu, malware by fungoval identicky.
Neprehliadni
Často ide o lacnejšie zariadenia, ktoré sú infikované. Tie sú častokrát menej aktualizované výrobcami, ktorí nemajú tak prísny dohľad nad firmvérom. No technicky neexistuje žiadna bariéra, ktorá by bránila tomu, aby sa rovnaký backdoor objavil aj v drahších tabletoch či smartfónoch.

Čo Keenadu dokáže
Keďže ide o systémový backdoor, jeho možnosti sú extrémne široké. Dokáže udeľovať a odoberať povolenia aplikáciám, získavať IMEI, MAC adresu či model zariadenia, sledovať polohu, manipulovať s inštaláciami aplikácií a sťahovať ďalšie moduly podľa potreby operátorov. Zariadenie sa tak môže stať súčasťou rozsiahlej botnet infraštruktúry bez toho, aby si o tom vedel.
Niektoré moduly zachytávali vyhľadávanie v prehliadači Google Chrome a presmerovávali ho na iné výsledky vyhľadávania. Iné zasahovali do marketplace aplikácií ako Amazon, SHEIN či Temu, pričom sa objavili hlásenia o automatickom pridávaní položiek do košíka. Objavil sa aj takzvaný Nova clicker, ktorý generoval falošné kliky na reklamy a zarábal peniaze útočníkom.
Podozrivé aplikácie sa objavili aj v Google Play
Výskumníci narazili aj na trojanizované aplikácie v oficiálnom obchode Google Play, vrátane aplikácií pre smart kamery, ktoré si používatelia sťahovali na vzdialené sledovanie domácnosti či kancelárie. Spolu mali tieto aplikácie viac než 300 000 stiahnutí.
- Eoolii (com.taismart.global) – 100,000+ stiahnutí
- Ziicam (com.ziicam.aws) – 100,000+ stiahnutí
- Eyeplus-Your home in your eyes (com.closeli.eyeplus) – 100,000+ stiahnutí
Medzi infikovanými balíkmi sa objavili aplikácie obsahujúce škodlivú službu s názvom com.arcsoft.closeli.service.KucopdInitService, pričom samotný škodlivý kód bol aktivovaný najmä v balíku com.taismart.global. Rovnaké alebo upravené verzie týchto aplikácií sa nachádzali aj v alternatívnom obchode Xiaomi GetApps, čo výrazne rozšírilo dosah kampane mimo klasického Google Play ekosystému.
Táto skrytá služba fungovala ako spúšťač modulu Nova (Phantom). Ten sa však neaktivoval okamžite. Bol naprogramovaný tak, aby sa spustil iba za presne definovaných podmienok, napríklad po splnení konkrétnych systémových parametrov alebo v špecifickom aplikačnom prostredí. Práve preto dokázal dlhý čas unikať detekcii a bežným bezpečnostným kontrolám.
Po aktivácii dokázal modul generovať falošné interakcie s reklamami, komunikovať so vzdialeným riadiacim serverom a sťahovať ďalšie komponenty. V niektorých prípadoch zbieral identifikátory zariadenia, ako je reklamné ID Google Ads, ktoré následne slúžilo ako unikátny identifikátor obete. Iné varianty boli schopné manipulovať s inštaláciami aplikácií, simulovať kliky na reklamy alebo presmerovávať vyhľadávanie v prehliadači. Zariadenie sa tak bez vedomia používateľa mohlo stať súčasťou rozsiahlej siete, ktorá generovala príjem útočníkom alebo zbierala dáta pre ďalšie kampane.

Okrem toho bol loader Keenadu nájdený aj v systémových aplikáciách, vrátane launcherov či dokonca služby rozpoznávania tváre. To znamená, že malware môže byť integrovaný hlbšie, než by si väčšina používateľov vedela predstaviť.
Ak sa pýtaš, kto stojí za útokmi, tak pomenovanie konkrétnej skupiny zatiaľ nie je známe, no infraštruktúra a kód vykazujú prepojenia na známe Android botnety Triada, BADBOX a Vo1d. Ide o profesionálne skupiny, ktoré dlhodobo budujú rozsiahle siete kompromitovaných zariadení.
Ak si kupoval lacný Android z online trhovísk, tvoje zariadenie môže byť infikované už z výroby
Keenadu bol potvrdený najmä v tabletoch, pričom detailne zdokumentovaný bol napríklad model Alldocube iPlay 50 mini Pro (T811M) vrátane viacerých jeho firmvérových verzií distribuovaných cez OTA aktualizácie.
Výskumníci však upozorňujú, že nejde o problém jednej značky, ale o kompromitáciu dodávateľského reťazca, čo znamená, že potenciálne ohrozené môžu byť aj ďalšie lacnejšie Android zariadenia postavené na podobnej infraštruktúre. Tieto tablety a telefóny sa predávali cez veľké online trhoviská ako AliExpress, Amazon či eBay a dostupné boli aj v európskych skladoch. Ak si si v posledných rokoch kúpil lacnejší Android telefón alebo tablet práve cez tieto platformy alebo z menej známeho e-shopu, je reálne možné, že tvoje zariadenie mohlo byť infikované už z výroby.