Halvat Android-puhelimet tulevat haittaohjelma valmiiksi asennettuna – osa malleista myyty Suomeenkin
Laite tulee tartunnan saaneena jo tehtaalta, eikä tavallinen tehdasasetusten palautus poista ongelmaa kokonaan.
Tiivistelmä
Bitdefender Labs paljasti tutkimuksessaan Midnight Mimosa -kampanjan, jossa halpoihin Android-puhelimiin on upotettu haittaohjelma suoraan laiteohjelmistoon. Haittaohjelma muuttaa uhrin internetyhteyden myytäväksi residential proxy -solmuksi, ja tartunnan saaneita laitteita on löydetty myös Suomessa myytyjä merkkejä kantavista malleista.
Uuden puhelimen tehdasasetusten palautus on tavallisesti viimeinen keino siivota laite puhtaaksi.
Osassa halpoja Android-puhelimia se ei auta lainkaan.
Tietoturvayhtiö Bitdefender Labs julkaisi 8. lokakuuta tutkimuksen kampanjasta, jonka se nimesi Midnight Mimosaksi. Haittaohjelma on upotettu laitteen laiteohjelmistoon jo tehtaalla, ennen kuin puhelinta on käynnistetty kertaakaan. Koska haittaohjelma on osa laiteohjelmistoa itseään, tehdasasetusten palautus ei poista sitä.
Näyttää järjestelmäsovellukselta
Midnight Mimosa esiintyy laitteella järjestelmän allekirjoittamina sovelluksina, joiden nimet on suunniteltu sulautumaan joukkoon. Bitdefenderin löytämiä nimiä ovat com.android.system.lite ja com.mobile.applock.en.
Kumpikaan ei herätä epäilyksiä tavallisessa sovellusluettelossa. Juuri siinä piilee kampanjan laiteohjelmistotason toteutuksen vaarallisuus. Käyttäjä ei voi avata asetuksia ja poistaa epäilyttävää sovellusta, koska mitään erillistä, poistettavaa sovellusta ei ole.
Tavanomaisessa haittaohjelmatapauksessa uhri asentaa vahingossa haitallisen sovelluksen jälkikäteen, esimerkiksi epäluotettavasta lähteestä tai kalasteluviestin linkistä. Midnight Mimosassa tätä vaihetta ei ole. Haittaohjelma on osa laitteen laiteohjelmistokuvaa, joka kirjoitetaan muistiin tuotantolinjalla ennen pakkaamista ja myyntiä, eli jokainen laatikosta avattava puhelin on tartunnan saanut alusta alkaen.
Bitdefender on vahvistanut tartunnan kahdessa aidossa, oikealla merkillä myytävässä mallissa. Nämä ovat Doogee S200 X ja Cubot KINGKONG X, molemmat edullisia MediaTek-pohjaisia puhelimia. Laajimmin haittaohjelmaa on löytynyt väärennetyistä klooneista, jotka esiintyvät muun muassa Samsung Galaxy S24-, S25- ja S26 Ultra -malleina, Note 18 Ultra -nimisenä laitteena mallitunnuksella SM-S938B, Apple-tuotteita jäljittelevinä i17 Pro Max-, i16 Pro Max-, 17 Pro Max- ja iPadAirPro-laitteina sekä Honor Magic 15 MAX -puhelimena.
Kampanja on ollut käynnissä noin kaksi vuotta.
Tartunnan saaneita laitteita on löydetty tuhansia yli 150 maasta, kärkimaina Meksiko, Ranska, Italia, Yhdysvallat, Saksa, Brasilia ja Espanja – toistuva ongelma useissa valmistus- ja jälleenmyyntiketjuissa, ei yksittäinen tuotantoerä.
Puhelimesta myydään verkkoyhteys, ei tietoja
Monet haittaohjelmakampanjat tavoittelevat pankkitunnuksia tai henkilötietoja. Midnight Mimosan ensisijainen ansaintatapa on toinen.
Rikolliset myyvät uhrin internetyhteyden eteenpäin residential proxy -solmuna, jota käytetään oman liikenteen reitittämiseen uhrin laitteen kautta.
Bitdefender Labs kuvaa ilmiötä tutkimusjulkaisussaan suoraan:
– Uhrin internetyhteys muutetaan rahanarvoiseksi residential proxy -solmuksi, joka voi tavoittaa mielivaltaisia kohteita, myös uhrin omassa lähiverkossa.
Tällaisesta pääsystä on kysyntää. Residential proxy -solmuja ostavat tahot, jotka haluavat piilottaa oman liikenteensä alkuperän, esimerkiksi mainospetosten tekijät, tilien kaappaajat ja muut rikolliset, joiden toiminta tunnistuu helpommin, kun se näyttää tulevan datakeskuksesta eikä tavallisesta kotitaloudesta. Uhri itse ei huomaa mitään, koska oma nettiyhteys toimii normaalisti samaan aikaan.
Residential proxy -verkko
Residential proxy -verkko tarkoittaa tavallisten kotikäyttäjien internetyhteyksiä, joita rikolliset käyttävät luvatta oman liikenteensä reitittämiseen. Koska liikenne näyttää tulevan tavallisesta kotiosoitteesta, se on vaikeampi tunnistaa haitalliseksi kuin suoraan rikollisten omilta palvelimilta lähtevä liikenne.
Lähiverkkoon ulottuva pääsy tarkoittaa, että haittaohjelma voi tavoittaa myös uhrin kotona olevat muut laitteet, kuten tietokoneet ja älykodin ohjaimet, samasta verkosta. The Record huomauttaa, että laiteohjelmistoista löytyneet Shenzhen Zediel -allekirjoitussertifikaatit eivät sellaisenaan todista, että sertifikaatin haltija olisi tietoisesti luonut tai levittänyt haittaohjelmaa. Tuotantoketjun vastuu voi olla jossain muualla toimitusketjussa.
Doogee ja Cubot myös Suomessa
Doogee ja Cubot eivät ole Suomessa valtavirtamerkkejä, mutta Mobiili.fi kertoi 8. lokakuuta, että useat suomenkieliset verkkokaupat myyvät niitä Suomeen. Verkkokauppa.com on aiemmin myynyt kumpaakin merkkiä.
Molemmat valmistajat markkinoivat laitteitaan erityisesti kestävyydellä ja edullisella hinnalla, mikä tekee niistä houkuttelevia esimerkiksi työmaakäyttöön tai varapuhelimeksi. Suomalaisostajan kannalta ongelma ei siis koske vain kaukaista markkinaa, vaan samoja mallinimiä, joita löytyy kotimaisten verkkokauppojen tuotelistoilta.
Kyberturvallisuuskeskus tai Traficom ei ole kommentoinut Midnight Mimosa -kampanjaa.
Mitä tehdä
Kuluttajalla ei ole käytännössä keinoa itse havaita haittaohjelmaa tai poistaa sitä puhelimesta, koska laiteohjelmiston uudelleenkirjoitus ei ole realistinen vaihtoehto tavalliselle käyttäjälle.
Vältä erittäin edullisia, tuntemattoman merkkisiä tai lippulaivamalleja jäljitteleviä puhelimia, joita myydään muiden kuin virallisten jälleenmyyjien kautta. Jos omistat Doogee- tai Cubot-merkkisen edullisen mallin tai selvän klooni-puhelimen, vältä sillä pankkiasioita ja muita arkaluonteisia kirjautumisia. Laitteen vaihtaminen on tässä tilanteessa varmin ratkaisu.
Epäilyttävästä laitteesta voi kysyä lisäohjeita Kyberturvallisuuskeskukselta, vaikka virasto ei ole toistaiseksi ottanut kantaa juuri tähän kampanjaan.
Lähteet
- Bitdefender Labs (08.10.2026)
- The Record (08.10.2026)
- Mobiili.fi (08.10.2026)