Security

Ribuan HP Android Murah Ditemukan Mengandung Malware Bawaan, Bisa Dijadikan Residential Proxy Tanpa Sepengetahuan Pengguna

Peneliti keamanan siber menemukan kampanye malware bernama Midnight Mimosa yang menginfeksi ribuan smartphone Android murah melalui firmware yang telah dimodifikasi sebelum perangkat sampai ke tangan konsumen. Malware tersebut memiliki hak akses tingkat sistem yang memungkinkannya memasang aplikasi secara diam-diam, melakukan penipuan iklan, hingga mengubah smartphone menjadi residential proxy yang dapat dikendalikan dari jarak jauh.

Temuan ini diungkap oleh perusahaan keamanan siber Bitdefender pada 8 Oktober 2026 setelah peneliti mengidentifikasi aktivitas mencurigakan pada sejumlah perangkat Android berbasis chipset MediaTek.

Berbeda dari malware Android pada umumnya yang mengandalkan pengguna untuk mengunduh aplikasi berbahaya, Midnight Mimosa sudah tertanam langsung dalam partisi sistem perangkat saat pertama kali digunakan.

Kondisi tersebut memberikan keuntungan signifikan bagi attacker karena malware dapat beroperasi dengan system-level privileges, termasuk menginstal atau menghapus aplikasi, memberikan izin sensitif, dan menjalankan kode yang diunduh dari server eksternal tanpa persetujuan pemilik perangkat.

Menurut Bitdefender, kampanye tersebut telah memengaruhi ribuan perangkat di lebih dari 150 negara selama sekitar dua tahun, dengan konsentrasi infeksi tertinggi ditemukan di Meksiko, Prancis, Italia, Amerika Serikat, Jerman, Brasil, dan Spanyol.

Malware Midnight Mimosa Sudah Terpasang Sebelum Smartphone Digunakan

Midnight Mimosa merupakan bentuk serangan software supply chain yang menargetkan firmware perangkat Android.

Dalam kampanye ini, komponen malware telah dimasukkan ke dalam sistem operasi perangkat sebelum smartphone dijual kepada konsumen.

Bitdefender menemukan malware tersebut pada berbagai perangkat Android murah yang menggunakan chipset MediaTek, termasuk sejumlah model dengan nama yang berkaitan dengan produsen smartphone resmi.

Beberapa model yang muncul dalam data investigasi adalah Doogee S200 X dan Cubot KINGKONG X.

Selain itu, peneliti mengidentifikasi perangkat yang menggunakan nama produk menyerupai smartphone flagship Samsung dan Apple, seperti S24 Ultra, S25 Ultra, hingga iPhone dengan penamaan tidak resmi.

Sebagian perangkat tersebut diduga merupakan produk tiruan yang menggunakan nama merek populer untuk menarik pembeli.

Namun, peneliti menekankan bahwa keberadaan nama model tertentu dalam data deteksi tidak berarti seluruh perangkat dengan model tersebut telah terinfeksi.

Masalah utama berada pada firmware yang digunakan, bukan semata-mata pada merek atau chipset perangkat.

Hingga laporan diterbitkan, belum diketahui secara pasti pihak yang bertanggung jawab memasukkan malware ke dalam firmware maupun tahapan distribusi ketika modifikasi tersebut dilakukan.

Komponen berbahaya dapat saja ditambahkan oleh pihak yang terlibat dalam proses produksi perangkat, integrasi firmware, atau distribusi sebelum smartphone dipasarkan.

Malware Menyamar sebagai Aplikasi Sistem Android

Investigasi Midnight Mimosa bermula ketika teknologi App Anomaly Detection milik Bitdefender mendeteksi aktivitas mencurigakan dari sebuah aplikasi sistem bernama com.android.system.lite.

Aplikasi tersebut terlihat seperti komponen resmi Android, tetapi menunjukkan perilaku yang tidak sesuai dengan fungsi sistem pada umumnya.

Peneliti menemukan bahwa aplikasi tersebut secara berulang memasang dan menghapus aplikasi lain tanpa interaksi pengguna.

Setelah dianalisis lebih lanjut, aplikasi itu diketahui merupakan bagian dari framework malware yang lebih besar.

Bitdefender mengidentifikasi beberapa nama package yang digunakan oleh komponen berbahaya tersebut, termasuk:

  • com.android.system.lite
  • com.android.sys.prot
  • com.android.sys.gmsprot
  • com.android.sys.bcprot
  • com.android.non.szcz

Nama-nama tersebut dirancang agar terlihat seperti bagian dari sistem operasi Android.

Komponen malware juga tidak menampilkan ikon aplikasi seperti software biasa, sehingga sulit ditemukan melalui launcher perangkat.

Lebih jauh, malware telah ditandatangani menggunakan sertifikat platform dan dijalankan dengan hak akses sistem.

Kombinasi ini memungkinkan malware menggunakan izin sensitif seperti INSTALL_PACKAGES, DELETE_PACKAGES, dan GRANT_RUNTIME_PERMISSIONS.

Dengan hak akses tersebut, attacker dapat menginstal maupun menghapus aplikasi tanpa meminta izin pengguna.

Aplikasi berbahaya juga dapat memperoleh permission tertentu secara otomatis, termasuk akses yang biasanya membutuhkan persetujuan langsung dari pemilik perangkat.

Karena tertanam dalam partisi sistem, malware tidak dapat dihapus melalui mekanisme uninstall aplikasi Android biasa.

Midnight Mimosa Gunakan Framework Modular untuk Mengunduh Payload

Analisis teknis Bitdefender mengungkap bahwa Midnight Mimosa menggunakan arsitektur modular untuk menyembunyikan komponen berbahaya dan memperbarui kemampuannya.

Aplikasi sistem yang terinfeksi bertindak sebagai komponen utama yang mempertahankan akses malware pada perangkat.

Di dalamnya terdapat native library bernama libeasy.so yang digunakan untuk mendekripsi dan menjalankan framework Java tersembunyi.

Framework tersebut kemudian berkomunikasi dengan command-and-control (C2) server untuk mendapatkan konfigurasi dan mengunduh modul tambahan.

Modul yang diunduh dapat digunakan untuk menjalankan berbagai aktivitas, termasuk penipuan iklan, instalasi aplikasi tanpa izin, dan eksekusi kode tambahan.

Bitdefender menemukan bahwa malware menggunakan proses pemuatan bertahap melalui komponen DEX dan JAR yang diunduh dari infrastruktur attacker.

Beberapa modul bahkan disamarkan menggunakan ekstensi file yang tidak sesuai dengan format aslinya.

Sebagai contoh, file JAR dapat disimpan dengan ekstensi .o, sedangkan payload APK dapat didistribusikan seolah-olah merupakan file gambar.

Teknik tersebut digunakan untuk mempersulit analisis statis dan mengurangi kemungkinan komponen berbahaya terdeteksi melalui pemeriksaan sederhana.

Arsitektur modular juga memungkinkan operator mengubah aktivitas malware tanpa harus memperbarui seluruh firmware perangkat.

Cukup dengan memberikan instruksi baru melalui C2 server, attacker dapat menentukan modul mana yang akan dijalankan pada smartphone yang telah terinfeksi.

Malware Pasang 32 Aplikasi Palsu untuk Melakukan Ad Fraud

Salah satu tujuan utama kampanye Midnight Mimosa adalah menghasilkan keuntungan melalui penipuan iklan digital atau advertising fraud.

Bitdefender mengidentifikasi sedikitnya 32 aplikasi berbeda yang didistribusikan menggunakan framework malware tersebut.

Aplikasi-aplikasi itu menyamar sebagai utilities yang terlihat sah, termasuk aplikasi cuaca, file manager, app locker, OCR tools, pengelola ikon, dan audio editor.

Sebagian aplikasi menyediakan fungsi yang menyerupai aplikasi normal, tetapi juga menjalankan aktivitas penipuan iklan di belakang layar.

Dalam mekanisme ini, komponen sistem Midnight Mimosa bertanggung jawab menginstal dan mengelola aplikasi tambahan.

Sementara itu, aplikasi yang dipasang bertugas menampilkan iklan serta menghasilkan aktivitas yang dapat dimonetisasi oleh operator.

Peneliti menemukan bahwa sejumlah aplikasi menggunakan advertising SDK yang sah untuk memuat iklan asli.

Namun, iklan tersebut kemudian ditampilkan dalam jendela tersembunyi sehingga pengguna tidak benar-benar melihatnya.

Malware juga dapat menghasilkan interaksi otomatis untuk menciptakan tayangan dan klik iklan palsu.

Dengan metode tersebut, operator berusaha memperoleh pendapatan dari jaringan periklanan tanpa adanya interaksi pengguna yang sebenarnya.

Skema ini berpotensi merugikan pengiklan karena biaya iklan dibebankan untuk aktivitas yang tidak berasal dari pengguna nyata.

Bagi pemilik smartphone, aktivitas tersebut dapat menghabiskan sumber daya perangkat, menggunakan koneksi internet, dan menjalankan proses tambahan tanpa diketahui.

Malware Nonaktifkan Google Play Store untuk Menghindari Play Protect

Midnight Mimosa juga menggunakan teknik khusus untuk mengurangi kemungkinan aktivitas instalasi malware terdeteksi oleh mekanisme keamanan Android.

Sebelum memasang aplikasi tambahan, komponen berbahaya dapat menonaktifkan sementara aplikasi Google Play Store dengan package name com.android.vending.

Menurut Bitdefender, tindakan tersebut diduga bertujuan menghindari pemeriksaan Google Play Protect selama proses pemasangan payload.

Setelah aplikasi berhasil dipasang, malware kembali mengaktifkan Google Play Store agar perubahan tersebut tidak terlihat mencurigakan.

Sebagian varian malware juga memanipulasi informasi installer yang dicatat Android.

Melalui teknik tersebut, aplikasi yang sebenarnya dipasang langsung oleh malware dapat terlihat seolah-olah berasal dari Google Play Store.

Manipulasi ini membuat pemeriksaan berdasarkan sumber instalasi menjadi kurang dapat diandalkan.

Dengan demikian, pengguna tidak dapat hanya mengandalkan informasi installer untuk memastikan bahwa sebuah aplikasi benar-benar diperoleh melalui proses distribusi resmi Google Play.

Bitdefender menjelaskan bahwa kombinasi system-level privileges, silent installation, dan manipulasi sumber instalasi menjadi salah satu karakteristik penting dari kampanye ini.

Smartphone Terinfeksi Dapat Diubah Menjadi Residential Proxy

Selain melakukan ad fraud, Midnight Mimosa memiliki kemampuan untuk mengubah smartphone Android yang terinfeksi menjadi residential proxy.

Residential proxy merupakan mekanisme yang memungkinkan traffic jaringan dialihkan melalui koneksi internet milik pengguna perangkat.

Dalam penggunaan yang sah, teknologi proxy dapat dimanfaatkan untuk berbagai kebutuhan jaringan. Namun, ketika diaktifkan tanpa izin pemilik perangkat, kemampuan tersebut dapat disalahgunakan untuk menyembunyikan sumber aktivitas berbahaya.

Bitdefender menemukan salah satu aplikasi malware bernama com.mobile.applock.en yang menyamar sebagai app locker.

Aplikasi tersebut mengandung komponen TCP proxy yang dapat mendaftarkan perangkat terinfeksi ke server pengendali jarak jauh.

Setelah terdaftar, perangkat secara teknis dapat menerima instruksi untuk terhubung ke host tertentu dan meneruskan traffic jaringan melalui koneksi internet smartphone.

Dengan metode ini, attacker berpotensi menggunakan alamat IP milik korban sebagai perantara aktivitas mereka.

Traffic berbahaya yang berasal dari infrastruktur attacker dapat terlihat menggunakan IP address pelanggan internet biasa, sehingga menyulitkan proses identifikasi sumber sebenarnya.

Kemampuan tersebut juga berpotensi dimanfaatkan untuk mengakses layanan yang hanya dapat dijangkau melalui jaringan perangkat terinfeksi.

Dalam skala besar, kumpulan perangkat yang telah dikompromikan dapat membentuk jaringan botnet yang menyediakan layanan residential proxy kepada pihak lain.

Jaringan semacam ini dapat disalahgunakan untuk menjalankan aktivitas otomatis, menyembunyikan asal traffic, atau mendukung serangan Distributed Denial-of-Service (DDoS).

Namun, Bitdefender memberikan batasan penting terhadap temuannya.

Peneliti mengonfirmasi bahwa infrastruktur C2 untuk komponen proxy masih aktif dan dapat menerima pendaftaran perangkat baru.

Meski demikian, perangkat pengujian yang didaftarkan peneliti tidak menerima target traffic untuk diteruskan.

Artinya, kemampuan residential proxy telah terkonfirmasi secara teknis, tetapi penggunaan aktifnya untuk meneruskan traffic melalui perangkat pengujian belum dapat dibuktikan dalam investigasi tersebut.

Ribuan Perangkat Terinfeksi Terdeteksi di Lebih dari 150 Negara

Data telemetri Bitdefender menunjukkan bahwa Midnight Mimosa bukan kampanye yang terbatas pada satu wilayah atau satu produsen smartphone.

Selama periode pengamatan sekitar dua tahun, peneliti menemukan ribuan perangkat unik yang terdampak di lebih dari 150 negara.

Distribusi infeksi tertinggi tercatat di Meksiko, Prancis, dan Italia, disusul Amerika Serikat, Jerman, Brasil, serta Spanyol.

Aktivitas serupa juga terdeteksi di sejumlah negara Afrika, Asia Tenggara, dan Timur Tengah.

Penyebaran yang sangat luas tersebut mengindikasikan bahwa perangkat terdampak kemungkinan dipasarkan melalui berbagai saluran distribusi internasional.

Bitdefender menilai pola geografisnya lebih menyerupai distribusi perangkat melalui marketplace global dibandingkan kampanye yang hanya menargetkan pelanggan satu operator atau satu negara.

Dalam investigasi, peneliti turut menemukan firmware yang ditandatangani menggunakan sertifikat yang berkaitan dengan perusahaan asal China, Shenzhen Zediel.

Namun, Bitdefender menegaskan bahwa temuan sertifikat tersebut tidak cukup untuk menyimpulkan bahwa perusahaan terkait terlibat dalam pemasangan malware.

Belum diketahui bagaimana sertifikat tersebut digunakan maupun pihak yang bertanggung jawab memasukkan kode berbahaya ke firmware.

Karena itu, sumber kompromi dalam software supply chain masih menjadi bagian yang belum terjawab sepenuhnya.

Pengguna Cubot dan Doogee Laporkan Aplikasi Mencurigakan yang Selalu Muncul Kembali

Temuan Bitdefender juga memiliki kesamaan dengan laporan pengguna smartphone Cubot dan Doogee yang dibagikan melalui forum XDA Developers.

Sejumlah pengguna melaporkan menemukan aplikasi sistem mencurigakan yang terus muncul kembali meskipun telah berusaha menghapus atau menonaktifkannya.

Dalam salah satu laporan, pemilik Doogee Fire 3 Max mengungkap bahwa perangkatnya mulai menunjukkan tanda-tanda infeksi setelah memasang pembaruan firmware resmi.

Pengguna tersebut menyatakan bahwa malware menghilang setelah firmware dikembalikan ke versi sebelumnya.

Namun, komponen berbahaya kembali muncul ketika pembaruan firmware yang sama dipasang ulang.

Temuan ini menunjukkan bahwa dalam kasus tertentu, sumber infeksi kemungkinan berada pada paket firmware yang didistribusikan kepada pengguna.

Sebagian pengguna juga melaporkan bahwa produsen telah menyediakan pembaruan firmware yang dapat mengatasi masalah tersebut.

Meski demikian, belum terdapat penjelasan publik yang memastikan bagaimana malware masuk ke dalam firmware perangkat terdampak.

Bitdefender turut menghubungkan salah satu package yang ditemukan pengguna forum, yaitu com.android.non.szcz, dengan keluarga malware Midnight Mimosa.

Kesamaan tersebut memperkuat temuan bahwa kampanye tidak hanya melibatkan satu package name, melainkan sejumlah varian dengan komponen inti yang serupa.

Peneliti Temukan 13 Aplikasi Google Play dengan Kode Malware Serupa

Selain tertanam langsung di firmware smartphone, infrastruktur Midnight Mimosa juga berhubungan dengan aplikasi yang didistribusikan melalui Google Play Store.

Bitdefender menemukan 13 aplikasi Android di Google Play yang menggunakan kode advertising fraud serupa dan berkomunikasi dengan infrastruktur yang terkait kampanye tersebut.

Aplikasi-aplikasi ini tidak memiliki hak akses sistem seperti komponen malware yang telah terpasang dalam firmware.

Karena itu, kemampuan berbahayanya lebih terbatas, terutama dalam hal pemasangan aplikasi lain tanpa izin pengguna.

Namun, aplikasi tersebut tetap dapat menjalankan aktivitas penipuan iklan, termasuk menampilkan iklan di luar antarmuka aplikasi ketika pengguna tidak sedang menggunakannya.

Beberapa package yang diidentifikasi peneliti antara lain:

  • com.dmstudio.weather
  • com.dl.guard.lock
  • com.go.weather.mot
  • com.cool.weather.yl
  • com.audify.editor.pro
  • com.prorestore.qr
  • picturetranslate.extractor.text.lite
  • com.notemaster.record.mark

Secara keseluruhan, 13 aplikasi tersebut menggunakan 13 signing certificate berbeda dan tersebar pada sedikitnya dua akun developer yang teridentifikasi sebagai fivedev dan CPS Developer.

Perbedaan sertifikat memungkinkan operator mendistribusikan aplikasi menggunakan identitas penandatanganan yang tidak selalu sama.

Temuan tersebut menunjukkan bahwa Midnight Mimosa memiliki dua jalur distribusi yang berbeda.

Jalur pertama memanfaatkan firmware perangkat sehingga malware telah aktif sebelum pengguna memasang aplikasi apa pun.

Jalur kedua memanfaatkan aplikasi yang tersedia melalui Google Play Store untuk menjangkau pengguna yang menginstal aplikasi secara langsung.

Kedua jalur tersebut menggunakan komponen advertising fraud dan infrastruktur jaringan yang saling berkaitan.

Malware Memiliki Kemampuan Mengakses SMS dan Notification Access

Selain memasang aplikasi dan mengendalikan traffic jaringan, komponen Midnight Mimosa diketahui meminta sejumlah izin Android yang berpotensi meningkatkan dampak kompromi.

Bitdefender menemukan permission yang berkaitan dengan Accessibility Service, Notification Access, serta kemampuan membaca dan menulis SMS.

Accessibility Service merupakan fitur Android yang dapat digunakan aplikasi untuk berinteraksi dengan antarmuka perangkat dan membaca informasi yang ditampilkan di layar sesuai izin yang diberikan.

Dalam konteks malware, kemampuan tersebut berpotensi disalahgunakan untuk memantau interaksi pengguna atau menjalankan tindakan tertentu pada perangkat.

Sementara itu, Notification Access dapat memberikan kemampuan membaca notifikasi dari aplikasi lain, termasuk pesan yang muncul melalui layanan komunikasi.

Akses SMS juga berpotensi digunakan untuk membaca kode autentikasi atau mengirim pesan tanpa persetujuan pemilik perangkat.

Peneliti menemukan bahwa komponen malware mampu memberikan dan mencabut sejumlah izin sensitif secara otomatis.

Meski demikian, Bitdefender tidak mengamati penggunaan aktif seluruh kemampuan tersebut selama investigasi.

Artinya, izin sensitif yang ditemukan merupakan kemampuan potensial yang dapat dimanfaatkan operator melalui pembaruan modul atau instruksi dari server pengendali.

Temuan ini tetap menjadi perhatian karena komponen malware memiliki mekanisme remote code execution yang memungkinkan perubahan fungsi tanpa campur tangan pengguna.

Menghapus Midnight Mimosa Tidak Semudah Uninstall Aplikasi

Salah satu tantangan terbesar dalam penanganan Midnight Mimosa adalah lokasi malware yang berada langsung dalam partisi sistem Android.

Berbeda dari aplikasi biasa yang dapat dihapus melalui menu Settings, komponen berbahaya dalam kampanye ini dijalankan sebagai aplikasi sistem dengan elevated privileges.

Hal tersebut membuat proses penghapusan melalui mekanisme normal Android menjadi tidak efektif.

Bahkan, sejumlah pengguna melaporkan aplikasi berbahaya kembali muncul setelah dinonaktifkan atau dihapus.

Menurut Bitdefender, pembersihan menyeluruh membutuhkan penanganan pada tingkat firmware atau penonaktifan komponen tertentu menggunakan Android Debug Bridge (ADB).

Namun, metode ADB membutuhkan pengetahuan teknis dan tidak selalu menghilangkan komponen malware dari firmware secara permanen.

Factory reset juga tidak dapat dijamin menghapus infeksi apabila file berbahaya tetap berada dalam partisi sistem yang digunakan untuk memulihkan perangkat.

Karena itu, pembaruan firmware yang telah diverifikasi bersih menjadi salah satu pendekatan penting untuk menangani perangkat terdampak.

Pengguna yang mencurigai perangkatnya terinfeksi sebaiknya memeriksa ketersediaan firmware resmi terbaru dari produsen serta memastikan pembaruan tersebut telah mengatasi komponen berbahaya.

Jika perangkat digunakan untuk aktivitas sensitif seperti mobile banking, pengelolaan akun bisnis, atau akses sistem perusahaan, pengguna perlu mempertimbangkan risiko kompromi hingga integritas firmware dapat dipastikan.

Penggantian password dan peninjauan sesi login dari perangkat lain yang dipercaya juga dapat dipertimbangkan apabila terdapat indikasi penyalahgunaan akun.

Kasus Midnight Mimosa Soroti Ancaman Malware dalam Rantai Pasokan Android

Penemuan Midnight Mimosa memperlihatkan bahwa ancaman keamanan smartphone tidak selalu berasal dari aplikasi yang dipasang pengguna setelah membeli perangkat.

Dalam kasus ini, malware telah tertanam langsung pada sistem operasi sebelum smartphone digunakan untuk pertama kali.

Hak akses sistem yang dimiliki komponen berbahaya memungkinkan operator melewati sejumlah mekanisme perlindungan yang biasanya bergantung pada persetujuan pengguna ketika aplikasi dipasang.

Arsitektur modular juga memberikan fleksibilitas bagi attacker untuk memperbarui payload dan mengubah fungsi malware sesuai kebutuhan.

Melalui kombinasi ad fraud dan residential proxy, perangkat yang terinfeksi berpotensi menghasilkan keuntungan bagi operator tanpa diketahui pemiliknya.

Skala penyebaran yang mencapai lebih dari 150 negara menunjukkan bahwa risiko firmware berbahaya dapat berdampak lintas merek dan wilayah pemasaran.

Kasus ini juga menyoroti pentingnya transparansi serta verifikasi keamanan dalam proses produksi dan distribusi perangkat Android, terutama pada segmen smartphone murah yang dipasarkan melalui berbagai jaringan pemasok.

Bagi produsen, pemeriksaan integritas firmware dan pengawasan terhadap komponen pihak ketiga menjadi langkah penting untuk mencegah masuknya kode berbahaya ke perangkat yang dijual kepada konsumen.

Sementara itu, pengguna perlu berhati-hati ketika membeli smartphone dari sumber yang tidak jelas, khususnya perangkat yang menggunakan nama model menyerupai produk flagship tetapi ditawarkan dengan harga jauh di bawah harga pasar.

Midnight Mimosa menjadi contoh bagaimana kompromi software supply chain dapat mengubah smartphone baru menjadi perangkat yang telah terinfeksi malware sejak awal, bahkan sebelum pemilik memiliki kesempatan untuk mengatur keamanan atau memasang aplikasi pertama mereka.

Sumber: Bitdefender

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button