Bitdefender publicou em 8 de outubro de 2026 um relatório sobre o Midnight Mimosa, malware que já vem no firmware de celulares Android baratos e foi detectado em mais de 150 países. Para quem compra aparelhos de marcas desconhecidas ou cópias de modelos famosos, o risco existe antes mesmo de ligar o telefone pela primeira vez.
Como o Midnight Mimosa age dentro do firmware
Segundo o relatório da Bitdefender Labs, a ameaça fica em um app de sistema pré-instalado, chamado com.android.system.lite, que vem no firmware com privilégios elevados e não pode ser desinstalado. Ele instala e remove aplicativos em silêncio, concede permissões e carrega código enviado de fora. A campanha foi observada em milhares de dispositivos únicos ao longo de cerca de dois anos.
A receita principal é a fraude publicitária e de cliques. O malware instala aplicativos de fachada, como clima, bloqueio de apps, notas e OCR, que exibem anúncios reais. Os telefones também podem virar nós de proxy residencial, parte de botnets. Antes de cada instalação, o código desativa a Play Store, o que reduz a chance de detecção pelo Play Protect, e a reativa depois.
“O nome do pacote não é a ameaça. O núcleo compartilhado por baixo dele é.” (Bitdefender Labs)
Aparelhos afetados e a situação do Brasil
Os telefones são baratos, baseados em plataformas MediaTek e, muitas vezes, de marcas genéricas ou clones. Há nomes de modelo que imitam produtos premium, como S25 Ultra e S24 Ultra, além dos modelos S200 X, associado à Doogee, e KINGKONG X, associado à Cubot. O Canaltech lembra que isso não significa que os aparelhos originais da Samsung ou da Apple estejam infectados.
O Brasil aparece em sexto lugar entre os países com mais detecções, atrás de México, França, Itália, Estados Unidos e Alemanha, e à frente da Espanha. A Bitdefender não informou quantos aparelhos foram afetados no país. Como o componente fica na partição do sistema, desinstalar não resolve: a limpeza exige correção de firmware do fabricante ou desativação via ADB, e uma restauração de fábrica pode ser insuficiente, diz o Canaltech.
O que você acha? Você já comprou um celular barato de marca desconhecida? Para acompanhar mais, acesse nossa editoria de Cibersegurança.
Perguntas Frequentes
O que é o Midnight Mimosa e onde ele fica no celular?
Midnight Mimosa é um malware de fraude publicitária embutido no firmware de celulares Android baratos. Ele se apresenta como o app de sistema com.android.system.lite, com privilégios elevados, e não sai por desinstalação comum. A Bitdefender Labs o descreveu em relatório de 8 de outubro de 2026, após acompanhar a campanha por cerca de dois anos.
Quais celulares foram associados ao Midnight Mimosa?
Bitdefender associou a campanha a smartphones Android baratos com chips MediaTek, de marcas genéricas ou clones de modelos populares. Entre os nomes citados estão o Doogee S200 X e o Cubot KINGKONG X, além de aparelhos que imitam o S25 Ultra e o S24 Ultra. Aparelhos originais da Samsung e da Apple não constam como infectados.
Restaurar o celular de fábrica remove o Midnight Mimosa?
Restauração de fábrica pode ser insuficiente, diz o Canaltech, porque o componente malicioso fica na partição do sistema. A Bitdefender escreve que a correção não pode depender de desinstalar o app e exige atualização de firmware do fabricante ou desativação do componente via ADB, algo pouco realista para a maioria das pessoas.