Malware Midnight Mimosa preinstallato su smartphone Android economici: i rischi per la sicurezza

L’acquisto di uno smartphone Android economico può nascondere un rischio difficile da individuare: un malware già installato prima della prima accensione. La campagna denominata Midnight Mimosa prende di mira soprattutto dispositivi a basso costo, compromettendone il firmware e rendendo particolarmente complessa la rimozione della minaccia.
midnight mimosa è un malware preinstallato nel firmware
Secondo quanto emerso dall’analisi dei ricercatori, Midnight Mimosa è integrato direttamente nel firmware del telefono. La compromissione avviene quindi prima che il dispositivo venga consegnato all’acquirente e può persistere anche quando lo smartphone non è ancora stato acceso.
La minaccia non si comporta come una normale applicazione Android. Essendo incorporata nel sistema, non può essere disinstallata attraverso le procedure abituali. La presenza del malware rimane quindi attiva anche dopo l’avvio del telefono e può esporre il dispositivo a ulteriori attività dannose.
midnight mimosa dispone di accessi a livello di sistema
Il funzionamento della campagna si basa su un’applicazione di sistema persistente, inserita nel software del dispositivo. Questa componente dispone di privilegi elevati, che permettono di intervenire su diverse funzioni fondamentali dello smartphone.
funzioni e attività della minaccia
Tra le capacità individuate figurano il controllo sull’installazione e sulla rimozione delle applicazioni, il download di codice aggiuntivo da server remoti e l’assegnazione di permessi. I ricercatori hanno inoltre rilevato 32 applicazioni camuffate collegate all’operazione fraudolenta.
Queste applicazioni vengono impiegate principalmente per attività pubblicitarie illecite e frode sui clic, generando visualizzazioni e interazioni false senza il consenso o la consapevolezza degli utenti.
midnight mimosa può aggirare google play protect
La campagna adotta anche una procedura studiata per ridurre la possibilità di rilevamento. Durante alcune fasi dell’installazione e dell’esecuzione del codice dannoso, il malware può disattivare temporaneamente Google Play Store.
Il negozio digitale viene riattivato dopo l’esecuzione del payload. La disabilitazione provvisoria consente di eludere i controlli di Google Play Protect nel momento in cui vengono installati o attivati i componenti associati alla minaccia.
smartphone android economici coinvolti in oltre 150 Paesi
Midnight Mimosa è stata individuata soprattutto su smartphone Android di fascia bassa, prodotti da diversi marchi e basati su piattaforme MediaTek. I modelli interessati sono in larga parte poco conosciuti, ma la campagna ha raggiunto dispositivi distribuiti in più di 150 Paesi.
Tra i telefoni individuati sono presenti anche copie contraffatte di modelli più costosi, inclusi cloni del Galaxy S24 Ultra e del Galaxy S26 Ultra. Gli smartphone Samsung originali non risultano coinvolti nella campagna.
la lista dei dispositivi colpiti resta incompleta
L’elenco completo degli smartphone interessati non è ancora disponibile. L’indagine ha comunque permesso di identificare diversi dispositivi economici compromessi e 13 applicazioni presenti su Google Play che comunicavano con la stessa infrastruttura utilizzata da Midnight Mimosa.
La portata della minaccia appare quindi più ampia rispetto ai soli telefoni infetti. L’infrastruttura condivisa indica un coinvolgimento anche di applicazioni distribuite attraverso il principale negozio digitale Android.
come ridurre il rischio legato ai telefoni compromessi
La campagna evidenzia l’importanza di acquistare smartphone esclusivamente da rivenditori autorizzati e di preferire dispositivi originali. La scelta di modelli contraffatti o provenienti da canali non verificati può aumentare il rischio di ricevere un telefono con software dannoso già integrato.
Quando Midnight Mimosa è già presente nel firmware, le possibilità di rimozione sono molto limitate. In questi casi, la soluzione indicata consiste nella sostituzione completa del dispositivo, poiché una normale disinstallazione non è sufficiente a eliminare la minaccia.
