Bitdefender Labs veröffentlichte am 8. Oktober 2026 eine Untersuchung zu Midnight Mimosa, einer Android-Malware-Kampagne, die das Unternehmen 2024 und 2025 auf einigen günstigen Geräten beobachtete. Im Zentrum steht eine bereits in der Firmware installierte System-App, die weitere Anwendungen bereitstellen konnte – darunter Payloads für Werbebetrug und eine Proxy-Funktion.

Was in der Firmware steckte

Bitdefender beschreibt com.android.system.lite als persistente, plattformsignierte System-App. Sie war laut Untersuchung bereits vor dem ersten Einschalten in der Firmware vorhanden und ließ sich nicht wie eine gewöhnliche App deinstallieren. Der analysierte Build trug den Versionscode 900000; verwandte Varianten verwendeten unter anderem die Paketnamen com.android.sys.prot, com.android.sys.gmsprot und com.android.sys.bcprot.

Mit weitreichenden Systemrechten konnte der Baustein laut Bitdefender Pakete unbemerkt installieren und entfernen, Berechtigungen vergeben und entfernten Code laden. Plugins installierten im untersuchten Ablauf Partner-Apps im Hintergrund. Dafür deaktivierten sie zunächst das Paket des Google Play Store und schalteten es nach der Installation wieder ein. Bitdefender wertet diesen Schritt als Versuch, der Erkennung durch Play Protect zu entgehen.

Mindestens 32 getarnte Payload-Apps gehörten laut Bitdefender zur Kampagne. Darunter waren Anwendungen, die sich als App-Sperren, Wetter- oder Dateimanager, Symbolwerkzeuge, OCR-Programme und Audioeditoren ausgaben.

Werbebetrug und Proxy-Funktion

Zu den beschriebenen Aktivitäten zählten Anzeigen- und Klickbetrug sowie das Erfassen von Geräteinformationen und installierten Apps. Eine weitere Funktion machte infizierte Geräte potenziell zu sogenannten Residential Proxies: Dabei wird Internetverkehr über private Anschlüsse weitergeleitet.

Bitdefender beschrieb diese Proxy-Funktion in einer untersuchten App. In einem Test erhielt ein neu eingerichteter Knoten jedoch keine Weiterleitungsziele; Datenverkehr wurde dabei nicht weitergeleitet. Die beobachtete IP-Adresse ordnete Bitdefender in einer Korrektur als Sinkhole ein. Die Proxy-Funktion und das Ergebnis dieses einzelnen Tests sind unterschiedliche Befunde.

Verwandter Code in Google-Play-Apps

Bitdefender veröffentlicht Analyse zur Android-Malware Midnight Mimosa

Neben der Firmware-Verbreitung meldete Bitdefender 13 Apps bei Google Play mit verwandten Markern für Werbebetrug. Diese Apps waren laut Untersuchung mit 13 Signaturzertifikaten und mindestens zwei Entwicklerkonten verbunden. Sie bilden einen eigenen Verbreitungsweg; sie sind nicht mit der vorinstallierten System-App gleichzusetzen.

Reichweite und Gerätezuordnung

Bitdefender berichtete auf Grundlage eigener Telemetrie von Tausenden erfassten Geräten in mehr als 150 Ländern. In den Modellbezeichnungen der Telemetrie tauchten unter anderem S200 X und KINGKONG X auf. Bitdefender zufolge können solche Kennungen gefälscht sein.

In einem Teil der untersuchten Firmware fand Bitdefender Signaturzertifikate mit dem Namen Shenzhen Zediel Co., Ltd.