A Bitdefender encontrou um malware que já vem instalado de fábrica em celulares Android baratos, antes de o dono ligar o aparelho pela primeira vez. Batizada de Midnight Mimosa, a campanha atinge aparelhos de várias marcas com processador MediaTek e cópias que se vendem como topo de linha. O relatório, publicado em 8 de outubro, contou milhares de aparelhos infectados em mais de 150 países ao longo de dois anos, e o Brasil está entre os sete com mais casos.

O componente central se chama com.android.system.lite e aparece no celular só como “System”, sem ícone. Por ter assinatura de sistema, ele instala e apaga apps em silêncio, concede permissões a si mesmo e baixa código novo de um servidor disfarçado de serviço de previsão do tempo. A Bitdefender achou o mesmo núcleo com outros nomes, como com.android.sys.prot e com.android.sys.gmsprot. Antes de instalar cada carga, o malware desativa a Play Store por alguns instantes, provavelmente para escapar da checagem do Play Protect, e depois a liga de novo.
O dinheiro vem de fraude publicitária. Os apps instalados por ele imitam ferramentas comuns (previsão do tempo, bloqueio de apps, leitor de texto) e abrem anúncios verdadeiros em janelas invisíveis, com cliques automáticos. O aparelho também vira ponto de passagem de tráfego de terceiros, que sai pela internet e pelo IP da vítima. Os pesquisadores Adrian Mihai Gozob e Alex Baciu notaram ainda permissões de acessibilidade, notificações e SMS que não foram usadas na análise, mas ficam à disposição de quem controla o servidor.

Restaurar o padrão de fábrica não adianta, porque o malware faz parte do sistema original. A saída é reinstalar uma versão limpa fornecida pelo fabricante, o que quase nunca existe para esse tipo de aparelho, ou trocar de celular. A Bitdefender também achou 13 apps na Play Store ligados aos mesmos servidores. Ela não diz em que ponto da cadeia o código entra. Certificados com o nome da chinesa Shenzhen Zediel aparecem em parte dos firmwares, mas o relatório afirma que não há prova de envolvimento da empresa. Desconfie de “S26 Ultra” por algumas centenas de reais: um modelo de entrada de marca conhecida, como o Galaxy A17 5G, recebe atualização de segurança e sai mais barato que o prejuízo.

Alternativas de marca conhecida:
Oferta · Amazon Samsung Galaxy A17 5G 128 GB, 4 GB RAM Ver oferta →
Oferta · Amazon Motorola Moto g56 5G 256 GB, 8 GB RAM Ver oferta →
Oferta · Amazon McAfee Mobile Security para 1 dispositivo (Android/iOS) Ver oferta →