Midnight Mimosa: malware in goedkope Android-telefoons
Duizenden goedkope Android-telefoons die wereldwijd worden verkocht, kwamen bij hun eigenaars aan met malware voor advertentiefraude die al in de firmware was ingebakken. Dat meldt Bitdefender. Het Roemeense beveiligingsbedrijf noemt de campagne Midnight Mimosa.
De getroffen toestellen zijn van verschillende merken en draaien allemaal op chips van MediaTek, de Taiwanese halfgeleiderfabrikant. Volgens Bitdefender staat de malware er al op voordat de koper de telefoon voor het eerst aanzet, en is ze niet te verwijderen.
"De malware wordt vooraf geinstalleerd in de firmware van het toestel meegeleverd," aldus het bedrijf in een donderdag gepubliceerd rapport. "Ze staat op de telefoon voordat de eigenaar hem voor het eerst aanzet, en ze kan niet worden verwijderd."
Een systeemapp met volledige controle
De kern van de operatie is een kwaadaardige Android-app die in de firmware wordt geplaatst voordat de telefoons worden verkocht. Omdat de app met systeemrechten draait, kan hij ongemerkt andere apps installeren en verwijderen, ze machtigingen geven en extra code ophalen en uitvoeren. De eigenaar wordt nooit om toestemming gevraagd.
Volgens Bitdefender lijkt het vooral te draaien om geld verdienen met advertentie- en klikfraude. De malware kan ook gegevens verzamelen over het toestel en de apps die erop staan. De onderzoekers wijzen erop dat de malware functies heeft waarmee aanvallers besmette telefoons in botnets zouden kunnen opnemen.
In ongeveer twee jaar tijd trof het bedrijf de malware aan op duizenden toestellen in meer dan 150 landen. Mexico, Frankrijk en Italie waren goed voor het grootste deel van de detecties. Daarna volgden de Verenigde Staten, Duitsland, Brazilie en Spanje.
Veel van de telefoons lijken goedkope whitelabel- of namaakmodellen te zijn, waaronder toestellen die eruitzien als Samsung Galaxy-telefoons en Apple iPhones. Ze worden verkocht via bekende online marktplaatsen. Een van de toestellen die de onderzoekers bekeken, kostte ongeveer 180 dollar.
Onzichtbare advertenties en nep-hulpprogramma's
De vooraf geinstalleerde app genereert zelf geen nepweergaven van advertenties. In plaats daarvan installeert hij stilletjes andere apps die onschuldig ogen en zich voordoen als weerapps, notitie-apps, app-vergrendelaars, bestandsbeheerders en vergelijkbare hulpprogramma's.
Die apps halen echte advertenties op bij legitieme advertentiediensten. Vervolgens kunnen ze die tonen in onzichtbare vensters boven op andere apps, zodat advertentieweergaven worden geregistreerd terwijl de gebruiker niets ziet. Sommige onderdelen kunnen ook automatisch klikken.
Bitdefender telde minstens 32 vermomde apps die door de vooraf geinstalleerde malware werden binnengehaald. Voordat de malware sommige daarvan installeert, schakelt ze de Google Play Store uit, waarschijnlijk om detectie te voorkomen, en zet ze die weer aan zodra de installatie klaar is.
De onderzoekers vonden ook 13 apps in Google Play die met dezelfde infrastructuur communiceerden en dezelfde code voor advertentiefraude bevatten. Die apps hebben geen systeemrechten en bieden wel echte functies, zoals weersverwachtingen of het scannen van QR-codes. Ze konden echter ook buiten de app advertenties tonen, ook op momenten dat de telefoon niet actief werd gebruikt.
Herkomst onduidelijk
Bitdefender heeft niet vastgesteld wie de malware heeft geplaatst of op welk punt in de toeleveringsketen die is toegevoegd.
Een deel van de getroffen firmware was ondertekend met certificaten op naam van Shenzhen Zediel, een Chinees bedrijf dat slimme hardware en consumentenelektronica ontwikkelt en verkoopt. Bitdefender benadrukt dat de certificaten niet aantonen dat het bedrijf de malware heeft gemaakt, bewust heeft verspreid of wist dat die er was.
Volgens de onderzoekers kan de code zijn ingevoegd door een fabrikant van de toestellen, een firmware-integrator, een logistieke partner of een andere tussenpartij voordat de telefoons in de verkoop gingen.
"Het internet wordt overspoeld met extreem goedkope, en soms ronduit nagemaakte, Android-telefoons," aldus de onderzoekers. "Een manier om het geld terug te verdienen op hardware die zo goedkoop wordt verkocht, is er software op te zetten die achteraf verdient."
Onze analyse
Midnight Mimosa laat zien dat het prijskaartje van een telefoon een verdienmodel kan verbergen. Wanneer malware met systeemrechten in de firmware zit, biedt het gebruikelijke advies - installeer alleen apps uit betrouwbare winkels, houd het toestel bijgewerkt - maar beperkte bescherming. Zelfs de maandelijkse fixes die Google uitbrengt, zoals de Android-update van oktober 2026, zijn afhankelijk van fabrikanten die mogelijk deel van het probleem zijn. Functies als Advanced Protection in Android 17 gaan er bovendien van uit dat het basissysteem te vertrouwen is.
Voor lezers is de praktische les dat ze opvallend goedkope lookalike-telefoons van marktplaatsen met argwaan moeten bekijken, zeker in een zakelijke omgeving. De botnetfuncties wijzen erop dat het risico verder kan gaan dan advertentiefraude. Het is de moeite waard om in de gaten te houden of marktplaatsen en Google iets met deze bevindingen doen, en of de bron in de toeleveringsketen ooit wordt gevonden.
