# Midnight Mimosa, il malware Android che arriva già dentro i telefoni economici

URL: https://menteinformatica.it/sicurezza-privacy/midnight-mimosa-malware-android-firmware/
Autore: Giorgio Perillo
Aggiornato: 2026-10-09
Categoria: Sicurezza e Privacy

---

I ricercatori di Bitdefender hanno scoperto **Midnight Mimosa**, un malware che arriva già installato nel firmware di alcuni smartphone Android economici, soprattutto con chip MediaTek. In circa due anni ha colpito migliaia di dispositivi in oltre 150 Paesi, e **l’Italia è tra i più colpiti**.

## I modelli coinvolti e i Paesi più colpiti

Il firmware è il software di base del telefono, presente prima delle app installate da chi lo usa.

Come riporta BleepingComputer, il maggior numero di vittime si concentra in Messico, Francia, Italia, Stati Uniti, Germania, Brasile e Spagna. Tra i dispositivi segnalati ci sono:

- **Doogee S200 X**

- **Cubot KINGKONG X**

- telefoni che imitano prodotti Samsung e Apple

Secondo Android Police alcuni sono cloni contraffatti di modelli come Galaxy S24 Ultra o S26 Ultra, mentre i Samsung originali non sono coinvolti. L’elenco completo dei modelli colpiti non è ancora noto.

Il malware sarebbe entrato in qualche punto della filiera produttiva, ma non è chiaro chi abbia modificato il firmware né in quale fase. Bitdefender ha trovato firmware firmati con certificati associati al produttore cinese Shenzhen Zediel, senza poter dire se l’azienda abbia avuto un ruolo nella campagna.

## I poteri di un’app di sistema travestita

Midnight Mimosa si presenta con nomi che sembrano pacchetti di sistema di Android, come com.android.system.lite, com.android.sys.prot e com.android.sys.gmsprot. Gira con **privilegi di sistema**, che gli permettono di:

- installare e rimuovere app senza chiedere nulla

- concedere permessi sensibili

- scaricare ed eseguire codice da server remoti

- disattivare per qualche istante il Google Play Store durante le installazioni, nel tentativo di eludere Google Play Protect, per poi riattivarlo

Alcune varianti falsificano anche l’origine delle app installate, che così risultano scaricate da Google Play. Bitdefender si è accorta della campagna quando un suo sistema di analisi ha segnalato com.android.system.lite mentre installava e rimuoveva altre app in silenzio.

## Annunci invisibili e telefoni usati come ponte

Lo scopo principale è fare soldi con la pubblicità. Il malware distribuisce circa **32 app** dall’aria innocua (meteo, gestione file, blocco app, OCR, editor audio) che generano visualizzazioni e clic falsi, a volte in finestre nascoste.

C’è poi un’app che si finge un blocco app, com.mobile.applock.en, capace di trasformare il telefono in un **proxy residenziale**. Chi controlla la rete può far passare il proprio traffico dalla connessione del proprietario e nascondere così l’origine di un attacco.

L’infrastruttura per il proxy era attiva e accettava nuovi dispositivi. Nei test, però, il telefono registrato dai ricercatori non ha ricevuto istruzioni, quindi non è confermato che il traffico venisse davvero smistato.

Bitdefender ha trovato anche **13 app su Google Play** con lo stesso codice pubblicitario, collegate ai server di Midnight Mimosa e pubblicate da almeno due account sviluppatore, fivedev e CPS Developer. Non possono installare altro di nascosto, ma mostrano annunci fuori dall’app anche quando il telefono non è in uso.

Il Play Store non è nuovo a casi simili, come quello delle [12 app Android infette da cancellare](https://menteinformatica.it/sicurezza-privacy/app-android-da-cancellare-malware/).

## Perché non basta disinstallarlo

Essendo app di sistema firmate, i componenti del malware non si tolgono dal normale menu di disinstallazione. Bitdefender indica due strade: ripulire il firmware oppure disattivare il componente con **Android Debug Bridge** (ADB, uno strumento che manda comandi al telefono da un computer). Per molti non sono operazioni alla portata.

Su un forum di XDA alcuni proprietari di telefoni Cubot e Doogee hanno raccontato di app sospette che si reinstallavano dopo ogni rimozione. Un utente con un Doogee Fire 3 Max dice che a infettarlo è stato un aggiornamento ufficiale del firmware: tornando alla versione precedente il malware spariva, reinstallando l’aggiornamento ricompariva.

Altri utenti riferiscono che i produttori hanno poi rilasciato aggiornamenti che hanno risolto il problema. Nessuno dei produttori, però, ha spiegato pubblicamente come il codice malevolo sia finito nel firmware.

## I controlli da fare se hai un telefono a rischio

Se sospetti un’infezione, la [pagina di assistenza di Google sul malware](https://support.google.com/accounts/answer/9924802?co=GENIE.Platform%3DAndroid&hl=it) suggerisce alcuni passaggi di base:

- Apri il Play Store, tocca l’icona del profilo in alto a destra, poi Play Protect e Impostazioni, e attiva “Analizza le app con Play Protect”.

- Vai in Impostazioni, Sistema, Aggiornamenti software e installa quello che trovi. In Sicurezza e privacy controlla anche gli aggiornamenti della sicurezza.

- In Impostazioni, App e notifiche, Mostra tutte le app, cerca app che non riconosci e disinstalla quelle che non ti servono.

Se i segnali restano, Google indica di ripristinare il dispositivo o chiedere aiuto al produttore. Per i passaggi nel dettaglio c’è la nostra [guida per eliminare malware da Android](https://menteinformatica.it/sicurezza-privacy/eliminare-virus-malware-android/). Se l’infezione è nel firmware e non si riesce a rimuoverla, considera la sostituzione del telefono.

Comprare da rivenditori autorizzati aiuta a evitare i cloni, ma non offre una garanzia sul firmware. Per chi ha già un telefono coinvolto, conta soprattutto sapere se il produttore ha distribuito una versione del firmware che risolve il problema.
