Bitdefender Labs publiceerde op 8 oktober 2026 een onderzoek naar Midnight Mimosa, een Android-malwarecampagne die het in de periode 2024–2025 waarnam op sommige goedkope toestellen. Een persistente systeemapp die al in de firmware stond, kon ongemerkt andere apps installeren. Die payloads hielden zich onder meer bezig met advertentiefraude en konden functioneren als residentiële proxy.
De systeemapp kon andere apps stil installeren
Bitdefender analyseerde de systeemapp com.android.system.lite. Die stond volgens het onderzoek al in de firmware voordat een koper het toestel voor het eerst inschakelde. Omdat de app als systeemonderdeel was ondertekend en persistent was, kon je hem niet via de gewone appinstellingen verwijderen.
De app beschikte over rechten om pakketten stil te installeren en te verwijderen, machtigingen toe te kennen en code op afstand te laden. Zo kon een onderdeel dat zich als Android-systeemapp voordeed andere apps op het toestel plaatsen. Bitdefender rapporteerde minstens 32 vermomde payloadapps, waaronder apps die zich voordeden als appvergrendeling, weerbericht, bestandsbeheer, pictogrammen, OCR en audiobewerking.
In de onderzochte installatiestroom schakelden plug-ins het pakket van de Google Play Store uit voordat ze partnerapps installeerden, en zetten ze het daarna weer aan. Bitdefender zag dit als een poging om detectie door Play Protect te ontwijken.
Advertentiefraude en proxyrelay
De payloads waren volgens Bitdefender betrokken bij advertentie- en klikfraude en verzamelden informatie over het toestel en de geïnstalleerde apps. Een residentiële proxy gebruikt internetverbindingen van gewone huishoudens als tussenstation voor netwerkverkeer; de campagne bevatte code met die proxyfunctie.
Bij een afzonderlijke test van een nieuw aangemelde node bleek het waargenomen IP-adres een sinkhole. De node kreeg geen relaydoelen en stuurde tijdens die test geen verkeer door. Dat resultaat beschrijft die specifieke waarneming; het staat los van de proxyfunctie die Bitdefender in de malware beschreef.
Een aparte route via Google Play
Naast de firmware-app rapporteerde Bitdefender 13 apps in Google Play met verwante code voor advertentiefraude. Die apps waren ondertekend met 13 certificaten en verspreid via minstens twee ontwikkelaarsaccounts. Dit was een afzonderlijke route: de Play Store-apps waren geen onderdeel van de vooraf geïnstalleerde systeemapp.
Wat de telemetrie en modelnamen zeggen
Bitdefender rapporteerde duizenden unieke apparaten in meer dan 150 landen op basis van eigen telemetrie. De campagne trof volgens het onderzoek goedkope Android-apparaten, waaronder toestellen met MediaTek-platforms.
Modelstrings in de telemetrie omvatten S200 X, door Bitdefender gekoppeld aan Doogee, en KINGKONG X, gekoppeld aan Cubot. Sommige modelstrings konden vervalst zijn of bij namaaktoestellen horen; de vermeldingen vormen daarom geen bevestigde inventaris van echte winkelmodellen.
Bitdefender trof in een deel van de onderzochte firmware certificaten aan met de naam Shenzhen Zediel Co., Ltd. Het onderzoek wees geen integrator van de malware aan; ook bleef onbekend of de certificaathouder van het gebruik ervan wist.