Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Bitdefender ha documentato una campagna di malware preinstallato nel firmware di smartphone Android economici venduti online, che colpisce migliaia di dispositivi in oltre 150 paesi da circa due anni. Il payload, denominato Midnight Mimosa, opera con privilegi di sistema prima che l'utente accenda il telefono per la prima volta, rendendo la rimozione impossibile senza interventi tecnici avanzati. La scoperta, pubblicata oggi, espone un fallimento sistemico nella catena di approvvigionamento hardware che nessun antivirus pre-installato può risolvere.
- Il malware Midnight Mimosa è preinstallato nel firmware ROM di smartphone Android economici con chip MediaTek, tra cui brand Doogee, Cubot e dispositivi white-label contraffatti
- Il payload opera con privilegi di sistema platform-level, installa silenziosamente almeno 32 app camuffate e disabilita Google Play Store per eludere Play Protect
- 13 app ufficialmente distribuite su Google Play comunicano con la stessa infrastruttura di comando e controllo e condividono il medesimo codice ad-fraud
- La monetizzazione avviene tramite SDK pubblicitari legittimi caricati in finestre invisibili, con capacità di conversione dei dispositivi in proxy residenziali per botnet DDoS
Come funziona l'infezione a livello firmware
Il meccanismo di Midnight Mimosa si annida a monte dell'interazione utente. Secondo il blog dei ricercatori Bitdefender, il malware "ships preinstalled in the device firmware" e si attiva al primo boot del dispositivo. La firma platform-level gli garantisce privilegi di sistema che nessuna app utente può ottenere, permettendo l'installazione silenziosa di applicazioni aggiuntive, la concessione automatica di permessi sensibili e il download di codice eseguibile remoto.
La persistenza si basa su tecniche che sfruttano Accessibility Services e Notification Access, meccanismi Android normalmente destinati a utenti con disabilità visive ma qui strumentalizzati per il controllo del dispositivo. Native library compilate per l'architettura ARM dei chip MediaTek gestiscono l'attivazione runtime, rendendo il footprint del malware indipendente dal framework Java e più difficile da rilevare tramite analisi statica convenzionale.
L'evasione di Play Protect avviene attraverso una precauzione tecnica rivelatrice: il payload disabilita temporaneamente l'applicazione Google Play Store immediatamente prima dell'installazione di nuovi componenti. Questo suggerisce che gli operatori conoscano i tempi e i meccanismi di scansione di Google, adattando il comportamento del malware per ridurre l'esposizione ai controlli di sicurezza standard.
"The malware ships preinstalled in the device firmware. It's on the phone before the owner switches it on for the first time, and it can't be uninstalled." — Bitdefender Labs
L'infrastruttura di frode: 32 app camuffate e il C&C nascosto nelle API meteo
Bitdefender ha identificato almeno 32 applicazioni camuffate distribuite dal malware preinstallato, con nomi che imitano utility legittime: app meteo, scanner OCR, note, app-lock, calcolatrici e gestori di file. Una volta installate, caricano annunci pubblicitari tramite SDK legittimi — Google AdMob e analoghi — ma li renderizzano in finestre invisibili all'utente, generando impression e click fraudolenti senza alcuna interazione reale.
Il server di comando e controllo si presenta come un servizio API meteorologico, un'esfiltrazione nel traffico dati quotidiano che riduce l'anomalia visibile a strumenti di monitoraggio di rete. Da questo nodo, gli operatori coordinano la rotazione dei payload pubblicitari e attivano funzionalità secondarie sui dispositivi compromessi.
Un elemento particolarmente preoccupante riguarda l'ecosistema Google Play. Secondo The Record Media, che ha citato direttamente i ricercatori, sono 13 le applicazioni ufficialmente pubblicate sullo store Google che comunicano con la stessa infrastruttura C&C e contengono il medesimo codice ad-fraud. Questo sovrapposizione tra malware preinstallato e app distribuite tramite canale ufficiale solleva interrogativi sui controlli di Google che il dossier non chiarisce.
Da frode pubblicitaria a botnet DDoS: la doppia monetizzazione
La campagna combina due modelli di profitto. Il primario, dichiarato esplicitamente da Bitdefender Labs, è la generazione di entrate tramite ad fraud e click fraud: "This scheme is likely designed mainly to generate revenue. The operators carry out ad and click fraud, collect device and installed-app information." Il secondo modello, documentato nello stesso report, espande il valore del dispositivo compromesso oltre la pubblicità.
I ricercatori hanno rilevato che Midnight Mimosa può "turn infected devices into residential-proxy relay nodes, making them zombies in botnets" e "helping launch DDoS attacks when called upon." La conversione in proxy residenziale è strategica: gli indirizzi IP domestici, diversamente da quelli di data center, godevano tradizionalmente di maggiore fiducia nei sistemi anti-frode e di rate limiting, rendendo più efficaci sia gli attacchi distribuiti che le frodi pubblicitarie stesse.
La raccolta di "device and installed-app information" aggiunge un ulteriore strato di valore, permettendo profilazioni granulari per la vendita di accessi a reti pubblicitarie e broker di dati. Il dossier non quantifica le entrate generate dalla campagna né il volume di traffico DDoS effettivamente instradato.
La supply chain compromessa: dove entra il malware
Il punto di inserimento nella catena di approvvigionamento non è stato determinato con precisione. Bitdefender elenca quattro ipotesi non esclusive: l'ODM (Original Design Manufacturer) che produce il dispositivo, l'integratore che compila il firmware, un partner logistico che gestisce la distribuzione, o altri intermediari nella catena tra fabbrica e consumatore finale.
Un dato tecnico orientativo emerge dalla firma del firmware: alcune immagini analizzate portano certificati a nome Shenzhen Zediel, società cinese di cui non risulta documentato né il ruolo nella distribuzione maliziosa né la consapevolezza del proprio coinvolgimento. I ricercatori hanno esplicitamente dichiarato di non poter attribuire responsabilità sulla base della sola presenza del certificato.
I dispositivi esaminati — venduti a circa 180 dollari — includono brand riconosciuti nel segmento economico come Doogee e Cubot, oltre a prodotti white-label contraffatti che replicano esteticamente modelli premium. Secondo i ricercatori citati da The Record Media: "The internet is flooded with extremely cheap, and sometimes straight-up counterfeit, Android phones. One way to make the money back on hardware sold that cheaply is to load it with software that earns afterwards."
Cosa fare adesso
La natura preinstallata del malware riduce drasticamente le opzioni di remediation per l'utente medio. Bitdefender ha individuato la campagna tramite anomaly detection comportamentale sui propri endpoint, non tramite firme statiche: il malware era già presente al momento dell'installazione dell'antivirus, ma il suo pattern di attività runtime ha attivato l'allerta. Questo indica che il monitoraggio continuo del comportamento, piuttosto che la scansione preventiva, rappresenta la linea di difesa effettiva.
- Evitare l'acquisto di smartphone Android economici tramite marketplace online non autorizzati, specialmente dispositivi white-label o con prezzi significativamente inferiori al mercato
- Per dispositivi già in possesso e sospetti, richiedere verifica tecnica presso centri assistenza autorizzati del brand; la rimozione richiede flashing del firmware o interventi via ADB
- Monitorare consumi anomali di batteria e traffico dati, che possono segnalare attività di proxy residenziale o caricamento annunci in background
- Segnalare a Google Play Support le app sospette che presentino pattern di richiesta permessi eccessivi per categorie apparentemente innocue come app meteo o note
Perché la scoperta cambia il paradigma della sicurezza mobile
Midnight Mimosa non è un caso di utente ingannato da un'app malevola: è la dimostrazione che l'intero stack di protezione pre-vendita può essere aggirato a monte. Play Protect, la certificazione Google, i controlli di firma del firmware — tutti questi meccanismi presuppongono che il software presente al primo avvio sia legittimo. Quando il threat actor inserisce il payload nel ROM image, ogni difesa successiva opera su premesse falsate.
La geografia della campagna — con Italia tra i paesi più colpiti dopo Messico e Francia — indica che il fenomeno non è marginale né confinato a mercati emergenti. La presenza di 13 app su Google Play collegate alla stessa infrastruttura suggerisce inoltre che il confine tra malware preinstallato e ecosistema ufficiale sia più permeabile di quanto Google e i vendor dichiarino.
Il settore della sicurezza mobile si trova davanti a una sfida strutturale: la detection deve spostarsi dal punto di ingresso al punto di comportamento, accettando che la compromissione iniziale possa essere indetectable. Bitdefender ha dimostrato che questa transizione è tecnicamente possibile, ma richiede capacità di analisi comportamentale distribuita che pochi utenti consumer possiedono autonomamente.
Fonti
- https://therecord.media/cheap-androids-shipped-with-ad-fraud-malware
- https://nvd.nist.gov/vuln/detail/CVE-2025-7073
- https://www.bitdefender.com/en-us/blog/labs/midnight-mimosa-malware
- https://www.androidauthority.com/midnight-mimosa-malware-android-phones-3720493/
- https://krebsonsecurity.com/2026/07/read-this-before-you-buy-that-tv-streaming-stick/
- https://nvd.nist.gov/vuln
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.