Categories: Notícias

Malware Midnight Mimosa atinge Androids de baixo custo antes da venda em 150 países

Share

Dispositivos móveis Android de baixo custo estão sendo comercializados em mais de 150 nações, inclusive no Brasil, já com uma infecção de fábrica pelo sofisticado malware Midnight Mimosa. A descoberta alarmante foi detalhada em um relatório técnico divulgado pela empresa de cibersegurança Bitdefender, datado de 8 de outubro de 2026, revelando que os componentes maliciosos são embutidos diretamente no software essencial do aparelho, o firmware, antes mesmo que o consumidor o ligue pela primeira vez.

Os especialistas em segurança digital Adrian Mihai Gozob e Alex Baciu, responsáveis pela investigação, esclareceram que as camadas de proteção do sistema operacional são desativadas preventivamente antes que o produto chegue ao mercado. “O aparelho já estava comprometido antes mesmo de o usuário o ativar pela primeira vez; todos os sistemas de defesa já haviam sido superados”, destacaram os pesquisadores no estudo da companhia de origem romena.

Crédito: Mixvale.com.br

O código malicioso opera com acesso irrestrito, de nível administrativo, diretamente no firmware — o software fundamental gravado na memória interna que gerencia as funções essenciais do hardware. Essa atuação em uma camada tão profunda permite ao programa executar comandos à distância sem a necessidade de permissão do proprietário, ignorar as defesas padrão do sistema e baixar conteúdos extras sem que o usuário perceba qualquer anomalia no dia a dia.

Como o malware Midnight Mimosa consegue enganar o sistema de segurança

Uma das estratégias cruciais detectadas durante a análise técnica consiste na interrupção momentânea da Google Play Store. Essa ação paralisa a loja oficial do Android durante o download de arquivos prejudiciais, com o intuito de driblar a checagem proativa do Google Play Protect, reativando-a rapidamente depois para evitar que o usuário do telefone desconfie de algo incomum.

O principal objetivo por trás desse ardil é a execução de um esquema de fraude publicitária em grande escala, gerando ganhos ilícitos por meio de publicidade oculta e cliques forçados em segundo plano. Além disso, o software mal-intencionado é capaz de coletar informações sensíveis do aparelho, como o número de identificação IMEI, o endereço MAC e dados do chip SIM, e está preparado para integrar os smartphones a redes de dispositivos “zumbis” (botnets) ou transformá-los em servidores proxy para ocultar a atividade de criminosos cibernéticos.

Quais dispositivos Android são mais afetados pela infecção

A pesquisa técnica confirmou que a vulnerabilidade se manifesta em modelos específicos de fabricantes menores e em um grande número de imitações não-oficiais que exploram nomes de linhas de produtos de grande sucesso. Aparelhos legítimos produzidos por companhias líderes do setor, como Samsung e Apple, não apresentam essa falha; seus nomes são apenas replicados em falsificações que chegam ao mercado global já com o sistema operacional comprometido.

Detalhes da operação e o alcance global do malware

A ação criminosa operou de forma discreta por aproximadamente dois anos antes que sua estrutura fosse publicamente desvendada pela equipe de pesquisadores da Bitdefender. A análise do fluxo de dados em escala mundial posicionou o Brasil entre os sete países com a maior frequência de identificações do vírus, integrando um conjunto que tem México, França e Itália na liderança, seguidos também por Estados Unidos, Alemanha e Espanha.

Ao longo dos monitoramentos especializados, os analistas registraram 32 aplicações camufladas que foram instaladas nos celulares diretamente pelo firmware modificado, abrangendo desde falsos utilitários de anotações até bloqueadores de apps e ferramentas de clima. Adicionalmente, foram descobertos 13 programas disponíveis na própria Google Play Store que possuíam módulos vinculados à mesma rede de crimes cibernéticos, embora essas versões da loja oficial não apresentassem o mesmo grau de controle administrativo encontrado nos dispositivos que saíram da fábrica já adulterados.

A complexidade da remoção do Midnight Mimosa dos aparelhos

O documento da Bitdefender salientou a extrema dificuldade de erradicação do malware, com a seguinte observação técnica: “Ele já está no celular antes de o dono o ativar pela primeira vez e não pode ser removido”, conforme tradução do texto original. Nem mesmo um procedimento de restauração para as configurações de fábrica do Android consegue eliminar a ameaça digital, uma vez que os componentes maliciosos permanecem gravados na seção permanente do sistema operacional.

A recuperação de um smartphone infectado exige que o usuário receba uma atualização de firmware “limpa” diretamente do fabricante ou realize procedimentos manuais complexos, utilizando a ferramenta de depuração Android Debug Bridge (ADB), para suspender e neutralizar as atividades prejudiciais do dispositivo. Isso sublinha a gravidade da situação, pois exige um nível técnico avançado ou dependência total do suporte do fabricante, o que pode ser inexistente para marcas menores ou falsificações.

A prática de pré-contaminação em smartphones de baixo custo ou genéricos é um problema recorrente na cadeia de suprimentos tecnológica, onde agentes intermediários ou empresas de integração de software inserem módulos de publicidade oculta para reduzir o preço final do hardware ao consumidor. Contudo, a identidade exata dos responsáveis por esta campanha e o ponto preciso na linha de produção onde os arquivos foram inseridos nos dispositivos investigados ainda não foram determinados com total certeza pelas análises de cibersegurança.