Em 8 de outubro de 2026, o Bitdefender Labs publicou uma investigação sobre Midnight Mimosa, campanha que diz ter observado em 2024 e 2025 em alguns aparelhos Android de baixo custo. O componente persistente vinha instalado no firmware e podia instalar outros aplicativos silenciosamente, com cargas associadas a fraude publicitária e a uma função de proxy residencial.

O aplicativo persistente no firmware

O componente analisado, identificado como com.android.system.lite, era um app de sistema assinado com certificado da plataforma Android. Segundo o Bitdefender, seus privilégios permitiam instalar e remover pacotes sem interação do usuário, conceder permissões e carregar código remoto.

No processo de instalação analisado, plugins desativavam o pacote da Google Play Store antes de instalar aplicativos parceiros e o reativavam em seguida. O Bitdefender interpretou essa etapa como uma tentativa de evitar a detecção pelo Play Protect.

Fraude publicitária e proxy residencial

O Bitdefender identificou ao menos 32 aplicativos disfarçados de ferramentas como bloqueadores de apps, previsão do tempo, gerenciadores de arquivos, leitores de OCR e editores de áudio. As funções relatadas incluem fraude publicitária e de cliques, coleta de informações sobre o dispositivo e os aplicativos instalados, além de retransmissão por proxy residencial.

Um proxy residencial pode usar uma conexão doméstica como intermediária para retransmitir tráfego. A função estava presente em uma amostra analisada, mas o teste descrito pelo Bitdefender não registrou retransmissão: o nó recém-inscrito não recebeu destinos de proxy. Em uma correção à análise, o Bitdefender identificou o endereço IP observado como um sinkhole — um endereço usado para receber ou descartar tráfego — e não como um servidor de comando e controle.

Código relacionado em aplicativos do Google Play

Bitdefender detalha campanha Midnight Mimosa no Android

A investigação também identificou 13 aplicativos do Google Play com código relacionado à fraude publicitária, distribuídos por 13 certificados de assinatura e pelo menos duas contas de desenvolvedor. Esse canal era separado do componente instalado no firmware: eram aplicativos da loja com código relacionado, não o mesmo processo de pré-instalação descrito nos aparelhos.

Alcance da telemetria e atribuição

Segundo a telemetria do Bitdefender, a campanha apareceu em milhares de dispositivos únicos em mais de 150 países. A investigação também associou strings de modelo como “S200 X” à Doogee e “KINGKONG X” à Cubot, e alertou que strings de modelo podem ser falsificadas.

Certificados usados para assinar firmware em parte dos dispositivos analisados traziam o nome Shenzhen Zediel Co., Ltd. O Bitdefender não identificou quem integrou o malware ao firmware nem atribuiu envolvimento ou conhecimento à empresa.