Gli smartphone Android venduti a prezzi contenuti possono nascondere minacce informatiche difficili da individuare, anche quando sembrano nuovi e pronti all’uso.
Una campagna malevola denominata Midnight Mimosa ha attirato l’attenzione degli esperti di sicurezza perché coinvolge dispositivi distribuiti con componenti dannosi già presenti nel software di sistema. La scoperta, riportata da BleepingComputer sulla base delle analisi di Bitdefender, evidenzia un rischio che va oltre le applicazioni scaricate volontariamente dagli utenti.
Il problema riguarda infatti l’affidabilità del dispositivo prima ancora del suo primo utilizzo. In questi casi, la normale prudenza durante la navigazione potrebbe non bastare a proteggere completamente il proprietario.
Come funziona il malware preinstallato sui telefoni Android
Secondo i ricercatori, il codice malevolo è integrato nel firmware di alcuni dispositivi economici equipaggiati con chipset MediaTek. La sua presenza nella partizione di sistema gli consente di operare con privilegi elevati, installando programmi, modificando autorizzazioni ed eseguendo istruzioni ricevute da infrastrutture controllate dagli aggressori. Non è quindi necessario che il proprietario apra un allegato sospetto o installi consapevolmente un’applicazione compromessa.
L’indagine ha individuato modelli associati a produttori legittimi oltre a dispositivi che imitano prodotti Samsung e Apple. L’origine precisa della manipolazione rimane incerta: non è stato chiarito in quale fase della catena di approvvigionamento sia stato introdotto il codice, né chi ne sia responsabile.
Una parte dell’attività criminale riguarda le frodi pubblicitarie. Il framework distribuisce applicazioni apparentemente innocue, come strumenti per il meteo, gestori di file e utilità per bloccare l’accesso alle app. Questi programmi possono caricare annunci in finestre invisibili e generare interazioni fraudolente senza che l’utente se ne accorga. Per ostacolare i controlli, il malware può anche disattivare temporaneamente il Play Store durante l’installazione di altri componenti, riattivandolo in seguito.
La ricerca ha inoltre collegato la campagna a un sistema di proxy residenziali, capace di instradare il traffico Internet attraverso i dispositivi compromessi. In questo modo, gli operatori possono mascherare la provenienza delle proprie connessioni. Bitdefender ha verificato che l’infrastruttura di comando accettava registrazioni, ma i test non hanno dimostrato che il traffico venisse effettivamente inoltrato durante le prove.
Quali precauzioni adottare per ridurre i rischi
La rimozione rappresenta una difficoltà concreta perché un componente privilegiato non si comporta come una normale applicazione scaricata dall’utente. Disinstallarlo attraverso le impostazioni standard potrebbe non essere sufficiente.
I ricercatori indicano interventi sul firmware oppure la disattivazione del componente tramite Android Debug Bridge, operazioni che richiedono competenze tecniche e una valutazione attenta del dispositivo.
Prima di acquistare uno smartphone poco conosciuto, è opportuno verificare l’affidabilità del venditore, la provenienza del prodotto e la disponibilità di aggiornamenti ufficiali. Anche le segnalazioni documentate da ricercatori indipendenti possono aiutare a distinguere un’offerta troppo conveniente da un acquisto potenzialmente problematico. Se compaiono applicazioni sconosciute che ricompaiono dopo la rimozione, è preferibile evitare tentativi improvvisati e rivolgersi a un tecnico qualificato.