L’8 ottobre 2026 Bitdefender Labs ha pubblicato un’indagine su Midnight Mimosa, una campagna osservata nel 2024–2025 su alcuni dispositivi Android economici. Il firmware conteneva un’app di sistema persistente, presente prima del primo avvio, che poteva installare in silenzio altri software associati a frodi pubblicitarie e a funzionalità di proxy residenziale.

L’app di sistema preinstallata e i suoi privilegi

Nel build analizzato, il componente principale aveva il nome di pacchetto com.android.system.lite. Bitdefender lo descrive come un’app di sistema persistente e firmata a livello di piattaforma: privilegi di questo tipo possono consentire operazioni che una normale app non può eseguire, come installare o rimuovere altri pacchetti e concedere autorizzazioni.

Il componente poteva anche caricare codice da remoto. Bitdefender riferisce che i plugin del sistema installavano app partner senza richiedere conferme all’utente. Nel processo descritto, disattivavano temporaneamente il pacchetto Google Play Store prima dell’installazione e lo riattivavano al termine; l’indagine interpreta questa sequenza come un tentativo di eludere Play Protect.

La famiglia comprendeva almeno 32 app camuffate da strumenti comuni, tra cui app per il meteo, la gestione dei file, il blocco delle app e la modifica delle icone. Tra le funzioni associate ai payload, Bitdefender segnala frodi pubblicitarie e sui clic, raccolta di informazioni sul dispositivo e sulle app installate e attività di relay proxy.

Frodi pubblicitarie e proxy residenziale

Un proxy residenziale inoltra traffico attraverso connessioni Internet associate a normali abitazioni. Il campione analizzato da Bitdefender era dotato di questa funzionalità, ma il test descritto nell’indagine non ha osservato traffico inoltrato: dopo la registrazione, il nodo di prova non ha ricevuto destinazioni a cui fare da relay. Una correzione all’indagine identifica inoltre l’indirizzo IP osservato come un sinkhole, non come un server di comando e controllo.

La capacità rilevata nel campione e l’esito di quel test sono due aspetti distinti: il primo riguarda la funzionalità del software, il secondo ciò che è avvenuto durante quella specifica osservazione.

Due canali distinti: firmware e Google Play

Bitdefender ricostruisce Midnight Mimosa, malware preinstallato su alcuni Android economici

Oltre al componente installato nel firmware, Bitdefender ha segnalato 13 app distribuite su Google Play con codice correlato alle frodi pubblicitarie. L’indagine associa a queste app 13 certificati di firma e almeno due account sviluppatore. Si tratta di un canale separato da quello del componente di sistema preinstallato.

Portata della telemetria e attribuzione

Bitdefender ha riferito di aver rilevato migliaia di dispositivi unici in oltre 150 Paesi. La quota italiana riportata nella sua telemetria descrive la distribuzione dei dispositivi osservati, non la prevalenza dell’infezione tra i telefoni Android in Italia.

Alcune stringhe usate per identificare i modelli possono essere contraffatte o falsificate. I nomi presenti nella telemetria, quindi, non formano un inventario verificato dei dispositivi autentici coinvolti. Bitdefender ha inoltre trovato certificati firmware che riportavano il nome Shenzhen Zediel Co., Ltd.