Di solito si raccomanda di non installare app da fonti non sicure e di evitare il sideload di APK sospetti per proteggere il proprio smartphone Android. Ma cosa succede se il malware è già presente nel firmware prima ancora che il telefono venga acceso per la prima volta? I ricercatori di Bitdefender hanno scoperto proprio questo scenario, ribattezzando la campagna Midnight Mimosa.

Coinvolti anche Doogee e Cubot

Secondo Bitdefender, Midnight Mimosa colpisce soprattutto smartphone Android di fascia bassa, con esempi concreti come il Doogee S200 X e il Cubot KINGKONG X. Doogee, va ricordato, vende regolarmente i propri dispositivi anche tramite Amazon in diversi mercati europei, quindi non si tratta di marchi del tutto sconosciuti ai consumatori.

Secondo i ricercatori, diversi dispositivi coinvolti sembrano condividere piattaforme hardware comuni, tipiche dei prodotti white-label realizzati da più produttori sulla stessa base. Preoccupante anche la scoperta di dispositivi contraffatti che imitano i nomi di modelli Samsung e Apple, come falsi “S24 Ultra”, “S25 Ultra” o “iPhone 17 Pro Max”, anch’essi infettati dal malware: un segnale che la campagna non colpisce un singolo produttore, ma si diffonde ampiamente tra gli smartphone Android più economici.

Permessi di sistema per eludere Play Protect

Ciò che rende Midnight Mimosa particolarmente insidioso è il fatto di operare a livello di sistema, con permessi che gli consentono di installare o rimuovere app, concedere permessi e caricare codice da remoto senza che l’utente se ne accorga. Prima di eseguire il payload malevolo, il malware disattiverebbe anche il Play Store e Google Play Protect, per evitare di essere individuato.

Gli smartphone compromessi vengono usati per frodi pubblicitarie e click fraud, oltre a essere trasformati in nodi proxy all’interno di botnet utilizzate per attacchi DDoS. Secondo la ricerca, la campagna è attiva da circa due anni e ha colpito migliaia di dispositivi in oltre 150 paesi, con una concentrazione particolare in Messico, Francia e Italia, oltre a casi registrati negli Stati Uniti, in Germania, Brasile e Spagna.

Impossibile da rimuovere con un semplice disinstallo

Trattandosi di un malware integrato nella partizione di sistema, non può essere rimosso come una normale app: servirebbero interventi a livello di firmware o l’uso di ADB per disattivarlo, operazioni fuori dalla portata della maggior parte degli utenti. Per i dispositivi infetti, la soluzione più realistica rischia di essere la sostituzione del telefono.

Il caso dimostra come la sicurezza su Android non dipenda solo da un uso attento delle app: acquistare smartphone estremamente economici o di marchi poco conosciuti comporta rischi che vanno valutati con attenzione anche sul fronte software.