8 października 2026 r. Bitdefender Labs opisał Midnight Mimosa — kampanię, którą obserwował w latach 2024–2025 na niektórych niedrogich urządzeniach z Androidem. W części firmware’u przed pierwszym uruchomieniem telefonu znajdował się trwały składnik systemowy zdolny po cichu instalować kolejne aplikacje powiązane z oszustwami reklamowymi i funkcją proxy rezydencjalnego.

Śledztwo Bitdefendera w sprawie Midnight Mimosa

Nazwa Midnight Mimosa odnosi się do kampanii opartej na aplikacji systemowej umieszczonej w firmware, czyli oprogramowaniu urządzenia, zanim trafiło ono do użytkownika. Bitdefender podał, że aktywność obserwował w latach 2024–2025; datą publikacji jego śledztwa jest 8 października 2026 r.

Preinstalowana aplikacja systemowa i jej rola

W analizowanym wariancie składnik miał nazwę com.android.system.lite i był podpisany kluczem platformy. Jako aplikacja systemowa dysponował uprawnieniami pozwalającymi instalować i usuwać pakiety, przyznawać uprawnienia oraz ładować kod zdalnie. Bitdefender zidentyfikował też warianty o nazwach com.android.sys.prot, com.android.sys.gmsprot i com.android.sys.bcprot.

W opisanym procesie wtyczki po cichu instalowały aplikacje partnerskie. Na czas instalacji wyłączały pakiet Sklepu Google Play, a później włączały go ponownie. Bitdefender uznał ten zabieg za próbę uniknięcia wykrycia przez Play Protect.

Oszustwa reklamowe i funkcja proxy

Bitdefender opisał Midnight Mimosa, malware w firmware Androida

Wśród przypisanych kampanii funkcji Bitdefender wymienił oszustwa reklamowe i kliknięciowe, zbieranie informacji o urządzeniu oraz zainstalowanych aplikacjach, a także możliwość działania jako proxy rezydencjalne. Takie proxy wykorzystuje połączenie zwykłego urządzenia jako pośrednika w ruchu sieciowym. Śledztwo opisywało co najmniej 32 zamaskowane aplikacje, m.in. podszywające się pod blokady aplikacji, prognozy pogody, menedżery plików i edytory audio.

W jednym teście próbka proxyware otrzymała adres sinkhole, a świeżo zarejestrowany węzeł nie dostał żadnych celów do przekazywania. Według erraty Bitdefendera w tej obserwacji nie przekazano ruchu sieciowego. Zgłoszona funkcja proxy i wynik tego pojedynczego testu to odrębne ustalenia.

Powiązany kod w Google Play

Bitdefender znalazł 13 aplikacji w Google Play z powiązanym kodem do oszustw reklamowych. Były one podpisane 13 certyfikatami i opublikowane z użyciem co najmniej dwóch kont deweloperskich. To osobny kanał dystrybucji: tych aplikacji nie należy utożsamiać ze składnikiem systemowym umieszczanym w firmware.

Zasięg telemetrii i granice przypisania

Bitdefender podał, że w swojej telemetrii odnotował tysiące unikalnych urządzeń w ponad 150 krajach. W zestawieniu pojawiły się także ciągi nazw modeli takie jak S200 X, kojarzony z Doogee, i KINGKONG X, kojarzony z Cubot. Bitdefender zaznaczył, że część takich oznaczeń może być sfałszowana.

W części analizowanych urządzeń Bitdefender znalazł certyfikaty firmware opatrzone nazwą Shenzhen Zediel Co., Ltd. Nie wskazał, kto zintegrował malware z firmware, ani nie ustalił, czy firma wiedziała o jego obecności.