Cibersegurança

Malware implantado em telefones Android de baixo custo os transforma em proxies residenciais

Pesquisadores da Bitdefender descobriram a campanha Midnight Mimosa, que implanta malware no firmware de telefones Android de baixo custo, permitindo instalar aplicativos silenciosamente, realizar fraude publicitária e transformar os dispositivos em proxies residenciais. A campanha afetou milhares de dispositivos em mais de 150 países, enquanto a origem da adulteração da cadeia de suprimentos continua incerta.

2026-10-08
4 min de leitura
2 visualizações
certi.news Editorial Team
Malware implantado em telefones Android de baixo custo os transforma em proxies residenciais

Pesquisadores da Bitdefender descobriram uma campanha maliciosa que batizaram de Midnight Mimosa, visando telefones Android de baixo custo e chegando ao usuário já instalada no firmware do dispositivo. Graças aos privilégios em nível de sistema, o malware consegue instalar e excluir aplicativos, conceder permissões sensíveis e executar códigos baixados remotamente sem a interação do usuário.

Os resultados da Bitdefender indicam que milhares de dispositivos foram afetados em mais de 150 países durante um período de cerca de dois anos. O maior número de vítimas foi registrado no México, na França, na Itália, nos Estados Unidos, na Alemanha, no Brasil e na Espanha, mas a campanha tem alcance internacional, e o relatório não identifica a entidade que introduziu o malware nos dispositivos nem a etapa da cadeia de suprimentos em que ocorreu a adulteração.

Malware dentro da partição do sistema

A campanha usou nomes que imitam pacotes de sistema do Android, entre eles com.android.system.lite, com.android.sys.prot e com.android.sys.gmsprot. Esses componentes são assinados e operam com privilégios elevados, por isso o usuário não pode removê-los da maneira habitual pelas configurações do Android.

A Bitdefender detectou a atividade depois que a tecnologia App Anomaly Detection identificou um aplicativo de sistema suspeito chamado com.android.system.lite, que instalava e excluía outros aplicativos secretamente. A análise posterior revelou uma estrutura maior que se conectava a servidores de comando e controle para baixar módulos adicionais, incluindo cerca de 32 aplicativos disfarçados de ferramentas de previsão do tempo, gerenciamento de arquivos, bloqueio de aplicativos, reconhecimento óptico de caracteres e edição de áudio.

Fraude publicitária e proxies residenciais

A campanha depende dos aplicativos instalados pelo malware para gerar receita publicitária fraudulenta. Ela usa SDKs de publicidade legítimos para exibir anúncios em janelas ocultas ou interagir automaticamente com eles sem o conhecimento do proprietário do telefone. Algumas versões também desativaram temporariamente o aplicativo Google Play Store antes de instalar os aplicativos maliciosos, com o objetivo de impedir que o Play Protect os detectasse, reativando-o depois que o processo terminava. Em outros casos, os dados do instalador foram modificados para fazer os aplicativos parecerem provenientes do Google Play.

A campanha também inclui um componente que transforma o telefone em um proxy residencial. Um aplicativo disfarçado de bloqueador de aplicativos, chamado com.mobile.applock.en, continha um proxy TCP que registrava o dispositivo em um servidor remoto e podia então receber instruções para se conectar a hosts específicos e encaminhar o tráfego pela conexão do usuário. A Bitdefender confirmou que a infraestrutura de controle do proxy estava ativa e aceitava o registro de dispositivos, mas não recebeu alvos de encaminhamento durante os testes e, portanto, não conseguiu provar que os invasores estavam efetivamente encaminhando tráfego.

O que muda na prática para os usuários?

O perigo do Midnight Mimosa está no fato de que a infecção ocorre antes do uso do telefone e não depende de o usuário baixar um aplicativo suspeito. A Bitdefender também encontrou 13 aplicativos no Google Play que continham o mesmo código de fraude publicitária e se conectavam à infraestrutura da campanha, mas não tinham os privilégios dos componentes do sistema necessários para a instalação silenciosa.

Os pesquisadores também encontraram firmwares assinados com certificados associados à empresa chinesa Shenzhen Zediel, mas confirmaram que o envolvimento da empresa na campanha não está claro. Usuários de telefones Cubot e Doogee relataram que aplicativos suspeitos se reinstalavam, enquanto o proprietário de um Doogee Fire 3 Max afirmou que uma atualização oficial reintroduziu a infecção depois que ele se livrou dela ao voltar para uma versão anterior. Relatos de usuários indicaram que algumas empresas lançaram atualizações que corrigiram o problema, sem uma explicação pública de como o malware entrou no firmware.

A Bitdefender afirma que a remoção da infecção exige uma limpeza no nível do firmware ou a desativação do componente malicioso usando o Android Debug Bridge, procedimentos complexos para muitos usuários. Assim, a campanha deixa em aberto a questão da supervisão de segurança da cadeia de suprimentos de dispositivos de baixo custo, enquanto a fonte não identifica a entidade responsável pela modificação nem até que ponto a infraestrutura de proxies foi efetivamente utilizada.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias