普通用户日常总被反复告诫:切勿安装来源不明的应用程序,也不要为apk侧载开启权限。然而,倘若恶意软件早在手机出厂前就被写入固件之中,设备在首次开机前就已遭感染,那么用户几乎毫无防御余地。安全公司bitdefender的研究人员近日便证实了此类高危案例的存在。

图源网络
此次被披露的恶意活动代号为“Midnight Mimosa”。它并不依赖应用商店分发或钓鱼链接传播,而是直接固化于部分廉价Android手机的固件中——这意味着用户收到设备时,感染可能早已完成。根据Bitdefender披露的信息,受波及的机型主要集中于入门级Android设备,例如Doogee S200 X与Cubot KINGKONG X等。值得一提的是,Doogee品牌在日本亦通过亚马逊等主流渠道销售产品,对普通消费者而言并非完全陌生。
更值得注意的是,部分涉事设备疑似属于多品牌共用同一硬件设计与制造平台的白牌机型。尤为危险的是,研究人员还在一批刻意模仿三星与苹果旗舰命名风格的仿冒设备上发现了Midnight Mimosa,包括标有S24 Ultra、S25 Ultra、S26 Ultra、i17 Pro Max、i16_Pro_Max、17_Pro_Max等名称的产品。由此可见,该攻击并非针对单一厂商,而是在整个低价Android生态中广泛渗透。
该恶意软件之所以难以应对,在于其部署位置与权限层级。不同于常规恶意APP,它驻留在系统分区,具备系统级最高权限,可在用户毫无感知的情况下静默安装/卸载应用、授予权限,甚至远程加载并执行任意代码。研究人员还发现,它在触发后续恶意行为前,会主动禁用谷歌Play商店,从而绕过Play Protect的安全扫描机制。
感染后,这些设备主要被用于广告欺诈与虚假点击牟利,同时也可能被纳入大型僵尸网络,成为发起DDoS攻击的跳板节点。据分析,该活动已持续约两年之久,影响覆盖全球150多个国家的数千台设备,其中墨西哥、法国和意大利的感染密度最高,美国、德国、巴西及西班牙等地亦有明确报告。
对普通用户而言,彻底清除该恶意软件几乎无法实现。因其深植于系统分区,移除需从固件层面介入,或借助ADB等专业工具执行高级调试操作予以禁用——这对缺乏刷机经验与命令行知识的用户来说极不现实。因此,一旦确认设备感染,更换新机往往是最可行的应对方案。此次事件也再次警示大众:Android设备的安全防线,远不止于用户自身是否谨慎安装应用;当面对价格异常低廉、厂商信息模糊、销售渠道可疑的设备时,其预装软件是否洁净,同样值得审慎评估。











