Smartphone economico con il midnight mimosa malware android preinstallato in fabbrica
News Dispositivi Mobili schedule 5 min di lettura

Midnight Mimosa, malware preinstallato su smartphone Android economici

L
Lucas

Bitdefender ha documentato Midnight Mimosa, un malware inserito nel firmware di smartphone Android economici e di cloni dei flagship, presente sul telefono prima della prima accensione. La campagna, resa nota giovedì 8 ottobre 2026, ha colpito migliaia di dispositivi in oltre 150 Paesi nell’arco di circa due anni, con Messico, Francia e Italia in testa ai rilevamenti.

In breve

  • Il codice malevolo risiede nella partizione di sistema e non si disinstalla
  • Almeno 32 app di copertura vengono installate in silenzio sul telefono
  • 13 app pubblicate su Google Play parlano con la stessa infrastruttura di comando
  • Ripristino di fabbrica inutile: servono un firmware pulito o la disattivazione via ADB

Un malware già presente al primo avvio, anche in Italia

Il componente centrale è un’app di sistema chiamata com.android.system.lite, affiancata da varianti come com.android.sys.prot, com.android.sys.gmsprot e com.android.sys.bcprot. Nomi, build e certificati cambiano, il codice condiviso resta identico. Firmata a livello di piattaforma, l’app opera con privilegi di sistema: installa e rimuove pacchetti, concede permessi ad altre applicazioni e scarica codice remoto senza alcun intervento dell’utente. Secondo Telefonino.net, il malware disattiva per qualche istante il Play Store prima di installare i payload e lo riattiva subito dopo. La logica pericolosa vive in una libreria nativa che decifra un framework offuscato, mentre i plugin viaggiano camuffati da file .o e gli APK finali da immagini .png.

Dopo i tre Paesi di testa, TuttoAndroid indica Stati Uniti, Germania, Brasile e Spagna. Il peso diviso tra Europa occidentale e Americhe è coerente con hardware venduto sui marketplace online internazionali.

Come funziona: frode pubblicitaria e telefoni trasformati in proxy

Il primo flusso di ricavi è la frode pubblicitaria. Le app di copertura installate dal malware comprendono meteo, note, gestori di file, blocco app e strumenti OCR, tutte dotate di un SDK pubblicitario legittimo. Un plugin nascosto nel processo di sistema disegna finestre invisibili sopra le altre applicazioni, simula tocchi e lancia le app promosse. Dopo 60 secondi di inattività registra conversioni automatiche. Probabilità di clic, intervalli e tetto giornaliero arrivano da una configurazione remota, così il click fraud resta sotto le soglie di allarme.

Il secondo flusso trasforma il telefono in un nodo di proxy residenziale. L’app com.mobile.applock.en, priva di interfaccia e pubblicità nonostante il nome da blocco applicazioni, funziona da proxy TCP. Registra il dispositivo presso un server di controllo e apre tunnel verso bersagli indicati da remoto. La connessione della vittima diventa un punto di uscita verso qualsiasi host, rete locale compresa. Gli stessi apparecchi potrebbero confluire in una botnet DDoS a noleggio, consumando dati, batteria e risorse del proprietario.

Doogee, Cubot e falsi flagship: i dispositivi coinvolti e il canale Google Play

Nella telemetria compaiono due marchi reali e una serie di dispositivi contraffatti.

DispositivoCategoriaElemento emerso
Doogee S200 Xmarchio economicogià segnalato sul forum XDA
Cubot KINGKONG Xmarchio economicogià segnalato sul forum XDA
“S24/S25/S26 Ultra”cloni di flagshipnomi e codici modello Samsung su hardware estraneo

Su XDA alcuni proprietari avevano notato un pacchetto com.android.sys.* che ricompariva con un nome nuovo dopo la rimozione. Non tutti gli esemplari dei modelli citati risultano infetti.

Il secondo canale passa per Google Play: tredici app comunicano con la stessa infrastruttura di comando. Hanno superato la revisione dello store e offrivano funzioni comuni, come meteo o lettura di QR code. Ognuna porta un certificato di firma diverso, su almeno due account sviluppatore, fivedev e CPS Developer.

Resta da stabilire in quale punto della catena di fornitura il codice entri nel firmware: ODM, integratore software, partner logistico o attore più a valle. Alcuni firmware sono firmati con certificati riconducibili a Shenzhen Zediel, ma Bitdefender precisa che nulla prova un coinvolgimento consapevole dell’azienda. Dr.Web, nella scheda Android.Phantom.5, elenca gli stessi indicatori e cita un dominio usato nel 2021 da Android.Joker.310, famiglia dedita a frodi su numeri premium.

Cosa fare se si possiede uno smartphone sospetto

Il ripristino di fabbrica non elimina Midnight Mimosa, perché il telefono riparte dallo stesso firmware compromesso. Le soluzioni efficaci sono due:

  • installare un firmware pulito fornito dal produttore;
  • disattivare i componenti tramite ADB, procedura riservata a utenti esperti.

Installazioni non richieste, pubblicità fuori contesto, consumo anomalo di dati e app sconosciute sono i segnali da tenere d’occhio. Il prefisso MAC A0:53:94, legato a Shenzhen Zediel, aiuta a individuare gli apparecchi potenzialmente coinvolti. Senza un firmware ufficiale pulito, sostituire il telefono resta la strada più semplice per chi non ha competenze tecniche. Per gli acquisti futuri conviene scartare i cloni dei flagship venduti sui marketplace.

Nelle prossime settimane andranno seguite le eventuali rimozioni delle tredici app da parte di Google e la pubblicazione di aggiornamenti firmware da Doogee e Cubot. Un controllo immediato si può fare dalle impostazioni Android: aprendo l’elenco delle app con la voce che mostra quelle di sistema, si verifica la presenza di com.android.system.lite o di pacchetti com.android.sys.*.

L

Lucas

Un informatico di 29 anni, appassionato di tecnologia e programmazione. Mi piace risolvere problemi e imparare sempre cose nuove nell'ambito informatico.

Torna in alto