Milhares de celulares Android de baixo custo, vendidos em mais de 150 países — incluindo o Brasil —, já chegam às mãos dos consumidores com um malware pré-instalado diretamente no firmware. A ameaça, batizada de "Midnight Mimosa" pela empresa de cibersegurança Bitdefender, opera de forma silenciosa, executando atividades maliciosas sem a necessidade de download de aplicativos ou cliques em links suspeitos por parte do usuário. Este cenário expõe uma vulnerabilidade preocupante na cadeia de produção e distribuição de dispositivos eletrônicos.

A pesquisa da Bitdefender, divulgada em meados de outubro, aponta que as infecções afetam principalmente modelos equipados com processadores MediaTek, frequentemente associados a fabricantes menos conhecidos ou a imitações de smartphones populares. O Brasil figura entre os sete países com maior número de detecções, evidenciando a amplitude global do problema. A instalação do malware no firmware, o software fundamental para o funcionamento básico do aparelho, torna sua remoção um desafio considerável, muitas vezes exigindo procedimentos técnicos avançados ou atualizações de sistema fornecidas pelos próprios fabricantes, quando disponíveis.

O Mecanismo Silencioso do Midnight Mimosa

O Midnight Mimosa se distingue pela sua capacidade de operar com permissões elevadas no sistema Android. Essa autonomia permite que ele instale e remova aplicativos autonomamente, receba e execute códigos enviados remotamente e acesse informações sensíveis do dispositivo. Uma das atividades primárias do malware é a fraude publicitária, onde ele instala aplicativos disfarçados de ferramentas úteis — como previsores de tempo ou gerenciadores de arquivos — para exibir anúncios ocultos e simular cliques, gerando receita ilícita para os criminosos. A Bitdefender identificou ao menos 32 aplicativos distintos utilizados nesse esquema.

Além da fraude publicitária, o malware possui a funcionalidade de transformar os celulares infectados em proxies residenciais. Essa técnica permite que criminosos utilizem a conexão de internet da vítima para rotear tráfego, mascarando a origem de suas atividades online e dificultando investigações. Embora a infraestrutura para essa função estivesse operacional, a Bitdefender não confirmou se o tráfego já estava sendo efetivamente desviado pelos aparelhos analisados. O malware também demonstra astúcia ao desativar temporariamente a Google Play Store antes de instalar outros aplicativos, uma tática para contornar as verificações de segurança do Google Play Protect.

A Cadeia de Suprimentos Sob Suspeita

Os dispositivos afetados incluem modelos de marcas como Doogee e Cubot, além de falsificações que ostentam nomes de smartphones de ponta, como Galaxy S25 Ultra e iPhone 17 Pro Max. É crucial notar que isso não implica infecção nos aparelhos originais de marcas como Samsung ou Apple, mas sim o uso indevido de nomes conhecidos para comercializar produtos falsificados com configurações inferiores. Componentes do malware também foram encontrados em 13 aplicativos na própria Google Play Store, embora com permissões mais restritas do que as versões pré-instaladas de fábrica. A origem exata da inserção do código malicioso — seja na linha de montagem, em componentes de terceiros ou em etapas posteriores — permanece um mistério, levantando sérias questões sobre a segurança e a rastreabilidade da cadeia produtiva global de eletrônicos.

Implicações e a Luta Contra o Firmware Infectado

A principal dificuldade em combater o Midnight Mimosa reside em sua localização: a partição do sistema. Métodos convencionais de remoção de malware no Android, como desinstalação de aplicativos ou restauração de fábrica, são frequentemente ineficazes, pois o código malicioso está integrado ao software base do dispositivo. A solução, segundo a Bitdefender, pode envolver atualizações de firmware específicas dos fabricantes ou intervenções técnicas mais complexas, como o uso do Android Debug Bridge (ADB) para desativar componentes do sistema. Para o consumidor brasileiro, isso significa uma camada adicional de risco ao adquirir dispositivos de baixo custo, exigindo cautela redobrada na procedência e autenticidade dos aparelhos.

O cenário exposto pelo Midnight Mimosa sublinha a necessidade de maior transparência e rigor na segurança dos processos de fabricação e distribuição de smartphones. A complexidade da cadeia de suprimentos global, aliada à busca por custos mais baixos, cria um terreno fértil para que ameaças como essa se propaguem antes mesmo que o consumidor tenha a chance de se proteger. A pergunta que fica é: quão profunda é essa infecção e quais outras vulnerabilidades podem estar ocultas em dispositivos de baixo custo?

Com reportagem de Brazil Valley

Source · Canaltech