Midnight Mimosa: móviles Android baratos traen malware

Midnight Mimosa: móviles Android baratos traen malware

Miles de móviles Android de bajo coste vendidos en todo el mundo llegaron a sus dueños con malware de fraude publicitario ya integrado en el firmware, según Bitdefender. La empresa de seguridad, con sede en Rumanía, ha bautizado la campaña como Midnight Mimosa.

Los dispositivos afectados son de varias marcas y todos llevan chips de MediaTek, el fabricante taiwanés de semiconductores. Bitdefender afirma que el malware ya está presente antes de que el comprador encienda el móvil por primera vez, y que no se puede eliminar.

"El malware viene preinstalado en el firmware del dispositivo", explicó la compañía en un informe publicado el jueves. "Está en el teléfono antes de que el propietario lo encienda por primera vez, y no se puede desinstalar".

Una aplicación del sistema con control total

El núcleo de la operación es una aplicación maliciosa para Android que se coloca en el firmware antes de que los móviles salgan a la venta. Como se ejecuta con privilegios de sistema, puede instalar y desinstalar otras aplicaciones sin hacer ruido, concederles permisos y descargar y ejecutar código adicional. Al propietario nunca se le pide autorización.

Bitdefender señala que el objetivo principal parece ser ganar dinero mediante fraude publicitario y de clics. El malware también puede recopilar datos sobre el dispositivo y las aplicaciones instaladas en él. Los investigadores advierten de que cuenta con funciones que podrían permitir a los atacantes integrar los móviles infectados en botnets.

En unos dos años, la empresa detectó el malware en miles de dispositivos de más de 150 países. México, Francia e Italia acumularon la mayor parte de las detecciones. Les siguieron Estados Unidos, Alemania, Brasil y España.

Muchos de los teléfonos parecen ser modelos baratos de marca blanca o falsificaciones, entre ellos algunos fabricados para parecer Samsung Galaxy y iPhone de Apple. Se venden a través de grandes plataformas de comercio electrónico. Uno de los dispositivos analizados por los investigadores costaba unos 180 dólares.

Anuncios invisibles y utilidades falsas

La aplicación preinstalada no genera por sí misma visualizaciones falsas de anuncios. Lo que hace es instalar en silencio otras aplicaciones de apariencia inofensiva, que se hacen pasar por herramientas del tiempo, aplicaciones de notas, bloqueadores de aplicaciones, gestores de archivos y utilidades similares.

Estas aplicaciones obtienen anuncios reales de servicios publicitarios legítimos. Después pueden mostrarlos en ventanas invisibles superpuestas a otras aplicaciones, de modo que se registran impresiones aunque el usuario no vea nada. Algunos componentes también pueden generar clics automáticos.

Bitdefender contabilizó al menos 32 aplicaciones camufladas instaladas por el malware preinstalado. Antes de instalar algunas de ellas, el malware desactiva Google Play Store, probablemente para no ser detectado, y la vuelve a activar cuando termina la instalación.

Los investigadores también encontraron en Google Play 13 aplicaciones que se comunicaban con la misma infraestructura y llevaban el mismo código de fraude publicitario. Estas aplicaciones no tienen privilegios de sistema y sí ofrecen funciones reales, como previsiones meteorológicas o lectura de códigos QR. Sin embargo, también podían mostrar anuncios fuera de la aplicación, incluso en momentos en los que el móvil no se estaba usando.

Origen incierto

Bitdefender no ha identificado quién introdujo el malware ni en qué punto de la cadena de suministro se añadió.

Parte del firmware afectado estaba firmado con certificados a nombre de Shenzhen Zediel, una empresa china que desarrolla y vende hardware inteligente y electrónica de consumo. Bitdefender subrayó que los certificados no demuestran que la empresa creara el malware, lo distribuyera a sabiendas o supiera que estaba ahí.

Según los investigadores, el código pudo haberlo introducido un fabricante de equipos original, un integrador de firmware, un socio logístico u otro intermediario antes de que los teléfonos salieran a la venta.

"Internet está inundado de móviles Android extremadamente baratos, y a veces directamente falsificados", afirmaron los investigadores. "Una forma de recuperar el dinero de un hardware vendido tan barato es cargarlo con software que genere ingresos después".

Nuestra opinión

Midnight Mimosa demuestra que el precio de un móvil puede esconder un modelo de negocio. Cuando el malware está en el firmware con privilegios de sistema, los consejos habituales - instalar aplicaciones solo desde tiendas de confianza y mantener el dispositivo actualizado - ofrecen una protección limitada. Incluso los parches mensuales que publica Google, como la actualización de octubre de 2026 de Android, dependen de fabricantes que pueden ser parte del problema. Funciones como la Protección Avanzada de Android 17 también dan por hecho que el sistema base es de fiar.

Para los lectores, la lección práctica es desconfiar de los móviles de imitación inusualmente baratos que se venden en estas plataformas, sobre todo en entornos corporativos. Las capacidades de botnet sugieren que el riesgo puede ir más allá del fraude publicitario. Habrá que ver si las plataformas de venta y Google toman medidas a raíz de estos hallazgos, y si algún día se llega a identificar el origen en la cadena de suministro.