Что случилось: Midnight Mimosa и смартфоны с маркетплейсов
8 октября 2026 года лаборатория Bitdefender опубликовала отчёт о кампании, которую назвала Midnight Mimosa. Вредонос встроен не в отдельное приложение, а прямо в заводскую прошивку бюджетных Android-смартфонов на чипах MediaTek — кампания активна около двух лет, с 2024 по 2025 год, и затронула тысячи устройств в более чем 150 странах. В отчёте названы конкретные модели — Doogee S200 X и Cubot KINGKONG X, а также устройства, которые внешне и по названию выдают себя за Samsung и Apple. Вредоносный код спрятан в системных пакетах с именами вида com.android.system.lite, com.android.sys.prot и com.android.sys.gmsprot — эти имена специально похожи на штатные компоненты Android, чтобы не привлекать внимание. Через них на устройство тихо подгружается порядка трёх десятков замаскированных приложений-нагрузок, а сам модуль работает с правами системного уровня: может ставить и удалять приложения, выдавать разрешения и выполнять код по команде с управляющего сервера без участия владельца.
Монетизация в отчёте описана двумя путями. Первый — обычный рекламный фрод: скрытые окна и клики по рекламе в фоне, за счёт чего расходуются батарея и трафик, а владелец об этом даже не знает. Второй — куда неприятнее: заражённый телефон превращается в узел резидентного прокси, то есть через ваш домашний или мобильный IP-адрес проходит чужой интернет-трафик. На следующий день, 9 октября, CNews со ссылкой на тот же отчёт сообщил, что подобные модели продаются и в России — на Ozon, Wildberries и «Яндекс Маркете». Там же фигурируют поддельные флагманы: устройства, выдающие себя за Samsung Galaxy S25 Ultra, S24 Ultra и несуществующую модель «Note 18 Ultra», а также поддельный «Honor Magic 15 MAX». Важная деталь: кампания нацелена именно на чипы MediaTek, устройства на Qualcomm Snapdragon в отчётах не фигурируют — но это не значит, что на Snapdragon не бывает подделок другого рода. Часть производителей после публикации отчёта уже выпустила обновления прошивки, устраняющие заражение, — то есть проблема не у всех экземпляров одной и той же модели одинакова.
Это не первый случай заражения телефонов на заводе. В апреле 2025 года «Лаборатория Касперского» описала похожую схему: новая версия трояна Triada была встроена в прошивку поддельных смартфонов, которые продавались через интернет-магазины. Пострадало более 2600 человек: троян крал доступ к аккаунтам Telegram и WhatsApp, а также подменял адреса криптокошельков в буфере обмена — по оценке «Лаборатории Касперского», злоумышленники вывели таким способом около 270 000 долларов в криптовалюте. Отличить заражённую прошивку от официальной было почти невозможно на глаз: её имя отличалось от настоящего буквально на одну букву (TGPMIXM вместо официального TGPMIXN). Общее у обоих случаев — заражение происходит в цепочке поставок, то есть до того, как телефон попал к покупателю, и никак не связано с тем, что человек сделал что-то неправильно после покупки. Похожая логика «вирус прямо из коробки» встречается и у других устройств: про заражённые с завода ТВ-приставки на Android мы разбирали отдельно — заражённая ТВ-приставка на Android, но там речь о домашней сети и умном доме, а не о личном телефоне с банком и мессенджерами.
Чем заводской вирус опаснее обычного
- Системные права. Вредонос встроен в прошивку, а не поставлен как обычное приложение, поэтому обычный сброс до заводских настроек его не удаляет — он восстанавливается из той же прошивки, которую сбрасывают «к заводской».
- Тихая установка и удаление приложений. С системными правами модуль может добавлять и убирать приложения по команде с сервера управления — без запроса разрешения и без уведомления на экране.
- Резидентный прокси. Ваш IP-адрес начинает использоваться для чужого трафика — это может приводить к капчам, временным блокировкам или подозрениям на вашем аккаунте в сервисах, которые отслеживают нетипичную активность с вашего адреса.
- Рекламный фрод. Скрытые клики и показы рекламы в фоне ускоряют разряд батареи и съедают мобильный трафик без видимой причины.
- Сбор данных. Системный модуль с правами уровня ОС технически может читать значительно больше, чем обычное приложение с ограниченными разрешениями.
- Личный контекст телефона. В отличие от ТВ-приставки, на телефоне у вас коды из SMS, банковские приложения, мессенджеры и, возможно, криптокошелёк — именно поэтому троян Triada охотился за аккаунтами Telegram и WhatsApp и подменял адреса кошельков, а не просто показывал рекламу.
Какие телефоны в зоне риска
Общего рейтинга «опасных брендов» здесь не будет — вместо этого стоит ориентироваться на признаки, которые заметны ещё до покупки.
- Цена «флагмана» на уровне бюджетного устройства — главный маркер подделки.
- Название модели, которой официально не существует у производителя, — например, «Note 18 Ultra» у Samsung такой линейки не выпускает.
- Устройство продаётся как Samsung или Honor, но в характеристиках указан чип MediaTek, хотя у официальной модели с этим названием стоит Snapdragon или Exynos.
- Продавец без истории и репутации, а в отзывах покупатели упоминают «странные приложения», рекламу или быстрый разряд батареи.
- В описании написано «глобальная версия» без указания сертификации Google Play и без ссылки на производителя.
- На телефоне из коробки уже стоит посторонний магазин приложений вместо Google Play.
Отдельная история — честные бюджетные бренды без подделки: они не участвуют в описанных кампаниях, но у них своя проблема — редкие или отсутствующие обновления безопасности. Если производитель вашей модели давно не выпускал патчей, риск со временем растёт даже без заводского вредоноса — подробнее разбирали в статье «Смартфон без обновлений безопасности».
Как проверить новый смартфон: 7 шагов в первый день
- Не входите в аккаунты до проверкиНе вводите пароль от Google-аккаунта, не открывайте банковское приложение и не привязывайте карту, пока не пройдёте хотя бы базовую проверку ниже — так вы не рискуете ничем, если телефон окажется заражён.
- Проверьте сертификацию Play ЗащитыОткройте Google Play → значок профиля → Настройки → «О приложении» или «Сертификация Play Защиты» — устройство должно показывать статус «Устройство сертифицировано». Отсутствие сертификации — явный сигнал, что прошивка не прошла проверку Google.
- Сверьте реальное железоУстановите стороннее приложение-информатор о характеристиках устройства (например, CPU-Z или аналогичное приложение из Google Play) и сравните реальный чип, объём памяти и модель экрана с тем, что указано в описании товара. Если устройство продаётся как Samsung Galaxy S-серии, а в информации о процессоре указан MediaTek вместо официального Snapdragon или Exynos — перед вами подделка.
- Проверьте IMEIНаберите
*#06#, чтобы увидеть IMEI на экране, и сравните его с номером на коробке и в документах. Для устройств Samsung и Apple дополнительно сверьте IMEI через официальные сервисы проверки производителя. - Сверьте номер сборки прошивкиВ Настройках → «О телефоне» найдите номер сборки и сравните его с официальной страницей производителя для этой модели. Как показал случай с трояном Triada, разница может быть в одной-единственной букве — и это не опечатка, а признак подмены.
- Проверьте системные приложенияВ Настройках → «Приложения» включите показ системных приложений и просмотрите список целиком — ищите неизвестные пакеты с именами вида
com.android.system.lite,com.android.sys.protилиcom.android.sys.gmsprot. Обратите внимание, есть ли у каких-то системных утилит разрешение на установку неизвестных приложений — у штатных компонентов такого разрешения быть не должно; подробнее о том, какие разрешения считаются опасными, — в статье «Разрешения приложений: какие опасны». - Проверьте трафик в простоеВ Настройках → «Сеть и интернет» → «Использование данных» посмотрите, сколько трафика телефон расходует в фоне, особенно ночью с выключенным экраном. Если есть возможность, дополнительно посмотрите статистику роутера по конкретному устройству — заметный фоновый трафик на спящем телефоне — повод для более глубокой проверки.
Чего проверка не покажет
Обычный антивирус с мобильного телефона распознаёт известные угрозы по сигнатурам, но без root-доступа физически не может удалить системный пакет — у него просто не хватает прав. Поэтому «чистый» результат сканирования не равен гарантии: антивирус может ничего не найти там, где вредонос встроен на уровне прошивки и маскируется под системный компонент. Если телефон у вас уже не первый день и вы подозреваете, что с ним что-то не так именно сейчас, а не сразу из коробки, — смотрите отдельный разбор признаков уже идущей компрометации: «Как понять, что телефон взломали».
Что делать, если телефон заражён
Если проверка выше показала несоответствия — несертифицированное устройство, подменённый чип, подозрительные системные пакеты, — порядок действий такой.
Сначала отключите телефон от сети: включите авиарежим или выньте SIM-карту, чтобы прервать связь с управляющим сервером вредоноса. Не вводите на этом устройстве новые пароли и не привязывайте новые карты — любые данные, введённые на заражённом телефоне, нужно считать потенциально скомпрометированными. Не рассчитывайте, что сброс до заводских настроек решит проблему: если вредонос встроен в саму прошивку, сброс восстановит именно заражённую версию.
Дальше проверьте, не выпустил ли производитель официальное обновление прошивки — как уже упоминалось, часть вендоров после отчёта Bitdefender выпустила исправления. Устанавливать такое обновление нужно только с официального сайта производителя, а не из сторонних источников. Если обновления нет, или вы установили, что устройство — подделка под другой бренд, разумный шаг — оформить возврат через маркетплейс как товар, не соответствующий описанию, приложив скриншоты проверки (сертификация Play Защиты, характеристики чипа, системные пакеты) в качестве доказательства.
Если вы успели войти в аккаунты до того, как заметили проблему, — смените пароли с другого, заведомо чистого устройства, завершите активные сессии в Google, Telegram, WhatsApp и банковском приложении, а при подозрении на утечку данных карты — обратитесь в банк для перевыпуска карты. Существует и более продвинутый вариант — отключение конкретных системных пакетов через ADB с компьютера, но это не гарантирует полного устранения угрозы и может нарушить работу других системных функций, поэтому для большинства пользователей разумнее вернуть устройство, чем пытаться «вылечить» прошивку самостоятельно.
Таблица: какая мера от чего защищает
| Мера | От чего защищает | Ограничение |
|---|---|---|
| Сертификация Play Защиты | Подтверждает, что прошивка прошла базовую проверку Google | Не всегда ловит кастомные системные пакеты, встроенные производителем |
| Сверка IMEI и реального чипа | Выявляет подделку под чужой флагман | Требует установки стороннего приложения-информатора |
| Официальное обновление прошивки | Устраняет известное заражение, если производитель выпустил патч | Доступно не для всех моделей и не у всех вендоров |
| Возврат через маркетплейс | Избавляет от конкретного заражённого устройства | Не компенсирует время и риск, если вы уже входили в аккаунты |
| VPN на телефоне | Шифрует трафик в публичных сетях, скрывает IP от сайтов | Не удаляет вредонос с системными правами и не блокирует его связь с управляющим сервером |
| 2FA и passkeys на аккаунтах | Ограничивает ущерб, если пароль уже утёк | Не защищает от самого факта заражения прошивки |
Поможет ли VPN, если прошивка заражена?
Если быть честными: VPN не удаляет вредонос и не мешает ему связываться с управляющим сервером. На заражённом устройстве системный модуль с правами уровня ОС теоретически может обрабатывать данные до того, как они попадут в VPN-туннель, — поэтому обещать защиту «от этого конкретного вредоноса» было бы нечестно. VPN решает другую задачу и полезен в других сценариях: на чистом, проверенном телефоне он шифрует трафик в публичных сетях — кафе, аэропорт, отель — и скрывает ваш реальный IP-адрес от сайтов и сервисов, к которым вы подключаетесь. Это полезно и на других устройствах — ноутбуке или планшете, которые вы берёте в поездку. В приложении LiMP VPN всегда видно, активен туннель прямо сейчас или нет, — никакой скрытой работы в фоне. Протокол WireGuard, который использует LiMP VPN, шифрует трафик алгоритмом ChaCha20-Poly1305. Для телефона на Android поставить VPN можно через LiMP VPN для Android; а что VPN защищает, а что — нет, разбирали отдельно: «От чего защищает VPN, а от чего нет».
Чек-лист: что сделать с новым телефоном
- Покупать у официального продавца или в фирменном магазине бренда, а не у анонимного продавца на маркетплейсе без истории.
- Проверить сертификацию Play Защиты до того, как войти в Google-аккаунт или банк.
- Сверить заявленную модель и реальный чип через приложение-информатор.
- Сохранить коробку и чек до конца срока возврата на маркетплейсе — это ваша страховка на случай обнаружения подделки.
- Включить автообновления системы и, если доступно, расширенную защиту Android — подробнее в статье «Расширенная защита Android».
- Устанавливать приложения банков только с официальных сайтов банков или из Google Play, а не из непроверенных APK-файлов.
- Включить двухфакторную аутентификацию или passkeys на ключевых аккаунтах.
- Использовать VPN в публичных сетях Wi-Fi на этом и других устройствах.




