Bitdefender Labs publicó el 8 de octubre de 2026 una investigación sobre Midnight Mimosa, una campaña que observó durante 2024 y 2025 en algunos dispositivos Android de bajo coste. Según la investigación, un componente persistente instalado en el firmware antes del primer uso podía desplegar aplicaciones asociadas al fraude publicitario y a la capacidad de actuar como proxy residencial.

La aplicación de sistema que habilitaba la cadena

El componente analizado tenía el nombre de paquete com.android.system.lite. Al estar firmado como una aplicación del sistema y contar con privilegios elevados, podía instalar y retirar paquetes, conceder permisos y cargar código remoto, según Bitdefender. La investigación también identificó variantes con nombres como com.android.sys.prot, com.android.sys.gmsprot y com.android.sys.bcprot.

Sus complementos instalaban aplicaciones adicionales en silencio. En el proceso analizado, desactivaban el paquete de Google Play Store antes de instalar las cargas y lo volvían a activar después. Bitdefender interpretó esa maniobra como un intento de eludir la detección de Play Protect.

Fraude publicitario y capacidad de proxy residencial

Entre las funciones atribuidas a las cargas estaban el fraude publicitario y de clics, la recopilación de información sobre el dispositivo y las aplicaciones instaladas, y la capacidad de retransmitir tráfico a través de una conexión residencial. Un proxy residencial usa la conexión a Internet de un dispositivo como punto de salida para el tráfico de terceros.

La capacidad del programa y el resultado de la prueba descrita son distintos: Bitdefender corrigió su explicación de una conexión observada y señaló que la dirección IP correspondía a un sumidero de tráfico, no a un servidor de control. El nodo de prueba no recibió destinos para retransmitir y no se observó tráfico retransmitido.

Código relacionado en aplicaciones de Google Play

Bitdefender detalla la campaña Midnight Mimosa en Android

Bitdefender identificó 13 aplicaciones de Google Play con código relacionado con el fraude publicitario. Estaban distribuidas con 13 certificados de firma y vinculadas, según la investigación, a al menos dos cuentas de desarrollador. Esta vía era distinta del componente preinstalado en el firmware: las aplicaciones de la tienda no eran el habilitador del sistema descrito en los móviles afectados.

Qué muestran los datos y las atribuciones

Bitdefender afirmó haber registrado miles de dispositivos únicos en más de 150 países durante el periodo observado. Su telemetría también incluía cadenas de modelo como «S200 X» y «KINGKONG X», asociadas en la investigación a Doogee y Cubot, respectivamente. Bitdefender advirtió que algunas cadenas podían ser falsas o estar suplantadas.

La investigación también encontró certificados de firmware con el nombre de Shenzhen Zediel. Bitdefender no identificó quién integró el malware en el firmware ni estableció que la empresa titular del nombre supiera de su presencia.