
Crédito: Mixvale.com.br
Dispositivos móveis Android de baixo custo estão sendo comercializados em mais de 150 nações, inclusive no Brasil, já com uma infecção de fábrica pelo sofisticado malware Midnight Mimosa. A descoberta alarmante foi detalhada em um relatório técnico divulgado pela empresa de cibersegurança Bitdefender, datado de 8 de outubro de 2026, revelando que os componentes maliciosos são embutidos diretamente no software essencial do aparelho, o firmware, antes mesmo que o consumidor o ligue pela primeira vez.
Os especialistas em segurança digital Adrian Mihai Gozob e Alex Baciu, responsáveis pela investigação, esclareceram que as camadas de proteção do sistema operacional são desativadas preventivamente antes que o produto chegue ao mercado. “O aparelho já estava comprometido antes mesmo de o usuário o ativar pela primeira vez; todos os sistemas de defesa já haviam sido superados”, destacaram os pesquisadores no estudo da companhia de origem romena.
O código malicioso opera com acesso irrestrito, de nível administrativo, diretamente no firmware — o software fundamental gravado na memória interna que gerencia as funções essenciais do hardware. Essa atuação em uma camada tão profunda permite ao programa executar comandos à distância sem a necessidade de permissão do proprietário, ignorar as defesas padrão do sistema e baixar conteúdos extras sem que o usuário perceba qualquer anomalia no dia a dia.
Uma das estratégias cruciais detectadas durante a análise técnica consiste na interrupção momentânea da Google Play Store. Essa ação paralisa a loja oficial do Android durante o download de arquivos prejudiciais, com o intuito de driblar a checagem proativa do Google Play Protect, reativando-a rapidamente depois para evitar que o usuário do telefone desconfie de algo incomum.
O principal objetivo por trás desse ardil é a execução de um esquema de fraude publicitária em grande escala, gerando ganhos ilícitos por meio de publicidade oculta e cliques forçados em segundo plano. Além disso, o software mal-intencionado é capaz de coletar informações sensíveis do aparelho, como o número de identificação IMEI, o endereço MAC e dados do chip SIM, e está preparado para integrar os smartphones a redes de dispositivos “zumbis” (botnets) ou transformá-los em servidores proxy para ocultar a atividade de criminosos cibernéticos.
A pesquisa técnica confirmou que a vulnerabilidade se manifesta em modelos específicos de fabricantes menores e em um grande número de imitações não-oficiais que exploram nomes de linhas de produtos de grande sucesso. Aparelhos legítimos produzidos por companhias líderes do setor, como Samsung e Apple, não apresentam essa falha; seus nomes são apenas replicados em falsificações que chegam ao mercado global já com o sistema operacional comprometido.
A ação criminosa operou de forma discreta por aproximadamente dois anos antes que sua estrutura fosse publicamente desvendada pela equipe de pesquisadores da Bitdefender. A análise do fluxo de dados em escala mundial posicionou o Brasil entre os sete países com a maior frequência de identificações do vírus, integrando um conjunto que tem México, França e Itália na liderança, seguidos também por Estados Unidos, Alemanha e Espanha.
Ao longo dos monitoramentos especializados, os analistas registraram 32 aplicações camufladas que foram instaladas nos celulares diretamente pelo firmware modificado, abrangendo desde falsos utilitários de anotações até bloqueadores de apps e ferramentas de clima. Adicionalmente, foram descobertos 13 programas disponíveis na própria Google Play Store que possuíam módulos vinculados à mesma rede de crimes cibernéticos, embora essas versões da loja oficial não apresentassem o mesmo grau de controle administrativo encontrado nos dispositivos que saíram da fábrica já adulterados.
O documento da Bitdefender salientou a extrema dificuldade de erradicação do malware, com a seguinte observação técnica: “Ele já está no celular antes de o dono o ativar pela primeira vez e não pode ser removido”, conforme tradução do texto original. Nem mesmo um procedimento de restauração para as configurações de fábrica do Android consegue eliminar a ameaça digital, uma vez que os componentes maliciosos permanecem gravados na seção permanente do sistema operacional.
A recuperação de um smartphone infectado exige que o usuário receba uma atualização de firmware “limpa” diretamente do fabricante ou realize procedimentos manuais complexos, utilizando a ferramenta de depuração Android Debug Bridge (ADB), para suspender e neutralizar as atividades prejudiciais do dispositivo. Isso sublinha a gravidade da situação, pois exige um nível técnico avançado ou dependência total do suporte do fabricante, o que pode ser inexistente para marcas menores ou falsificações.
A prática de pré-contaminação em smartphones de baixo custo ou genéricos é um problema recorrente na cadeia de suprimentos tecnológica, onde agentes intermediários ou empresas de integração de software inserem módulos de publicidade oculta para reduzir o preço final do hardware ao consumidor. Contudo, a identidade exata dos responsáveis por esta campanha e o ponto preciso na linha de produção onde os arquivos foram inseridos nos dispositivos investigados ainda não foram determinados com total certeza pelas análises de cibersegurança.