セキュリティ企業の Bitdefender は、MediaTek のプラットフォームを採用した低価格 Android デバイスのファームウェアに、マルウェア「Midnight Mimosa」が出荷時から組み込まれていることを明らかにしました。
このマルウェアはデバイスの初回起動前から存在し、システム権限で動作するため、購入したユーザーがアンインストールすることはできないとされています。
システム権限で動作し、削除できないマルウェア
Midnight Mimosa は、ユーザーに通知せずにアプリのインストールや削除、権限の付与、外部から配信されたコードの読み込みを実行できます。
Bitdefender によると、関わるシステムパッケージはデバイスごとに異なり、最初に特定された「com.android.system.lite」のほか、「com.android.sys.prot」、「com.android.sys.gmsprot」、「com.android.sys.bcprot」など、システムの一部に見える名前で出荷されていました。
ビルドごとに署名証明書が異なるものもあり、パッケージ名だけでは判別できず、「com.android.system.lite」はアプリ名が「System」で、アイコンも表示されないと説明しています。
広告詐欺とボットネットで収益化
Bitdefender は、このマルウェアが主に収益を得るために作られたとしており、運営者は広告詐欺とクリック詐欺を行うほか、デバイス情報とインストール済みアプリの情報を収集し、感染したデバイスを第三者の通信を中継するプロキシ (レジデンシャルプロキシ) のノードとしてボットネットに組み込んでいます。
ボットネットは DDoS 攻撃への利用でも需要が高く、規模が大きいほど運営者が得る収益も増えると指摘しています。
システムアプリ自体は不正な広告の表示やクリックを行わず、システムアプリが後からインストールする、天気やアプリロック、メモ、OCR などに見せかけたアプリが、正規の広告 SDK を通じて広告を読み込み、見えないウィンドウを画面に重ねて広告を表示します。
Play ストアを一時的に無効化する動作
Bitdefender によると、Midnight Mimosa は偽装アプリをインストールする直前に Google Play ストアアプリを無効化し、インストール後に有効へ戻します。
ユーザーがデバイスを使っているときに有効へ戻す動作もあり、Bitdefender は Play プロテクトの検知を避ける狙いがあると推測しています。
また、同じ制御サーバーと通信する 13 本のアプリが Google Play に公開されていることも確認されました。これらのアプリはシステムアプリのような権限を持たないものの、アプリの外で広告を表示するなどの動作をするとしています。
確認された機種と地域
Bitdefender は約 2 年の期間に、数千台のデバイスで Midnight Mimosa を確認しており、メキシコ、フランス、イタリアで、アメリカ、ドイツ、ブラジル、スペインなど 150 以上の国で確認されています。
報告された機種名で最も多かったのは、Doogee の「S200 X」と Cubot の「KINGKONG X」で、「S24 Ultra」「S25 Ultra」「S26 Ultra」や「i17 Pro Max」「i16_Pro_Max」といった偽物のデバイスでも確認されています。
Bitdefender は、機種名や社名の特定は技術的な観察に基づくもので、これらの企業がマルウェアの配布に関与したと断定するものではないと注記しており、マルウェアが供給網のどの段階で組み込まれたのかも、特定できていないとしています。
影響を受けたデバイスの対処
Midnight Mimosa はシステム領域に組み込まれているため、通常のアンインストールでは削除できません。
取り除くには、ファームウェアの入れ替えか、パソコンから Android を操作するツールの ADB を使ったコンポーネントの無効化が必要ですが、どちらも多くのユーザーにとって現実的ではないとしており、買い替えが最も現実的と考えられます。
結局のところ、問題が修正されたことが確認されるまでは、該当のファームウェアを出荷するメーカーやデバイスを購入しないことがリスクを抑える方法と言えます。











