Bitdefender ha detectado la campaña en miles de dispositivos de más de 150 países, incluida España. Su integración en el firmware dificulta eliminarla mediante una desinstalación normal.
📌 En resumen
- El malware puede llegar integrado en el sistema de determinados móviles Android económicos.
- Sus privilegios permiten instalar aplicaciones y conceder permisos sin preguntar al usuario.
- La campaña incluye fraude publicitario y código capaz de convertir el teléfono en un proxy.
- Bitdefender no observó tráfico reenviado durante su prueba y corrigió la identificación del servidor contactado.
- Eliminar aplicaciones secundarias no garantiza retirar el componente instalado en el firmware.
Bitdefender ha descubierto Midnight Mimosa, una campaña de malware presente en el firmware de determinados dispositivos Android de bajo coste. Sus componentes pueden instalar aplicaciones sin autorización, cargar código remoto y generar ingresos mediante publicidad fraudulenta.
La investigación, publicada el 8 de octubre y actualizada el día 9, recoge detecciones en miles de dispositivos de más de 150 países durante aproximadamente dos años. España aparece entre los países con mayor presencia observada, junto con México, Francia, Italia, Estados Unidos, Alemania y Brasil.
El malware llega integrado en el sistema
La diferencia frente a una aplicación maliciosa descargada por el usuario está en el punto de entrada. En los dispositivos analizados, el componente principal ya forma parte del firmware y funciona con privilegios de sistema.
Esto le permite instalar y eliminar programas, conceder permisos y ejecutar módulos enviados desde infraestructura remota sin mostrar las confirmaciones habituales de Android.
Los investigadores identificaron variantes con nombres similares a componentes legítimos, como com.android.system.lite, com.android.sys.prot y com.android.sys.gmsprot. Sin embargo, el nombre por sí solo no basta para diagnosticar una infección: lo relevante es el código y su comportamiento.
Tampoco debe extenderse el hallazgo a todos los teléfonos económicos ni a todos los dispositivos con procesadores MediaTek. La investigación describe una campaña concreta en determinados equipos.
Qué modelos aparecen en la investigación
La telemetría incluye identificadores como S200 X, asociado a Doogee, y KINGKONG X, asociado a Cubot. También aparecen equipos que imitan nombres de teléfonos de Samsung y Apple.
Estos últimos no deben confundirse con dispositivos auténticos de esas marcas. Un nombre de modelo comunicado por un firmware manipulado puede ser falso y no constituye una identificación fiable del fabricante.
Bitdefender también encontró certificados relacionados con Shenzhen Zediel. El informe aclara que esa coincidencia no demuestra que la empresa creara el malware, participara en su distribución o conociera su presencia.
Sigue sin determinarse quién introdujo los componentes maliciosos ni en qué fase de la cadena de suministro ocurrió.
Aplicaciones aparentemente útiles para generar anuncios ocultos
La campaña distribuye al menos 32 aplicaciones disfrazadas de utilidades, entre ellas herramientas meteorológicas, bloqueadores de aplicaciones, administradores de archivos y programas de reconocimiento de texto.
Parte de estos componentes carga anuncios en ventanas invisibles o realiza interacciones automatizadas. Así puede generar impresiones y clics sin que el propietario utilice voluntariamente esas funciones.
El malware también desactiva temporalmente Google Play Store antes de determinadas instalaciones y después vuelve a habilitarla. Bitdefender interpreta este comportamiento como un posible intento de evitar la detección de Play Protect.
Algunas variantes alteran además el origen de instalación registrado, haciendo que una aplicación parezca proceder de Google Play aunque haya llegado por otra vía.
Capacidad de proxy, con una corrección importante
Uno de los módulos incluye código para registrar el teléfono como nodo y reenviar conexiones. Esa capacidad permitiría utilizar la conexión del propietario como intermediaria para tráfico ajeno.
Pero la prueba dinámica no demostró ese uso efectivo: el equipo registrado no recibió destinos y no reenvió tráfico.
En una corrección añadida el 9 de octubre, Bitdefender explicó que la dirección inicialmente presentada como servidor de control era en realidad un sinkhole, una infraestructura utilizada para interceptar conexiones asociadas al malware.
Por tanto, el código permite identificar una función de proxy, pero esa observación no confirma que los atacantes estuvieran operando una red activa desde el servidor analizado.
Trece aplicaciones relacionadas también llegaron a Google Play
Bitdefender identificó 13 aplicaciones distribuidas mediante Google Play que compartían código de fraude publicitario e infraestructura con la campaña.
Estas aplicaciones no tenían los mismos privilegios de los componentes preinstalados. Su presencia no significa que todos los teléfonos donde se descargaron tengan el firmware comprometido.
Qué hacer ante una posible infección
Desinstalar las aplicaciones añadidas puede no resolver el problema si el componente principal permanece en la partición del sistema. Tampoco debe darse por hecho que un restablecimiento de fábrica lo eliminará.
Si una herramienta de seguridad identifica esta familia, evita utilizar el dispositivo para operaciones sensibles y solicita al fabricante o vendedor una solución específica para el modelo y su firmware.
El informe contempla limpiar el firmware o desactivar componentes mediante ADB. Son procedimientos que requieren identificar correctamente la infección: modificar paquetes del sistema o instalar firmware inadecuado puede dejar el teléfono inutilizable.
La solución duradera depende de disponer de un sistema limpio y verificable, no únicamente de borrar las aplicaciones que el malware haya instalado después.