Ciberseguridad

Midnight Mimosa llega preinstalado en algunos móviles Android baratos y no se puede desinstalar

Bitdefender descubre Midnight Mimosa preinstalado en el firmware de algunos Android baratos. Puede instalar apps, cometer fraude publicitario y convertir el móvil en un nodo proxy.

Bitdefender ha descubierto una campaña de malware especialmente preocupante en algunos móviles Android de bajo coste: Midnight Mimosa llega integrado en el firmware antes de que el comprador encienda el dispositivo por primera vez. El componente malicioso funciona con privilegios de sistema, puede instalar otras aplicaciones silenciosamente, realizar fraude publicitario y convertir el teléfono en un nodo proxy controlado remotamente.

La investigación ha detectado la campaña en miles de dispositivos repartidos por más de 150 países, incluida España. Sin embargo, el hallazgo no significa que todos los móviles Android baratos estén infectados. Los casos observados se concentran especialmente en hardware económico basado en plataformas MediaTek, dispositivos white-label y teléfonos comercializados a través de canales internacionales con nombres que en algunos casos imitan a modelos de gama alta.

El malware ya está en el teléfono cuando lo sacas de la caja

La principal diferencia de Midnight Mimosa respecto a una campaña Android convencional es el momento de la infección.

El usuario no necesita:

  • instalar un APK desde una web desconocida;
  • pulsar un enlace malicioso;
  • descargar una aplicación sospechosa;
  • conceder manualmente permisos peligrosos.

Bitdefender encontró el componente principal preinstalado como una aplicación persistente del sistema. Eso significa que forma parte de la imagen de firmware con la que llega el dispositivo al comprador.

La compañía afirma que el teléfono puede estar comprometido antes incluso de completar la pantalla inicial de configuración.

No se puede desinstalar como una aplicación normal

El componente principal está instalado en la partición del sistema y firmado con privilegios de plataforma.

Por este motivo, un usuario no puede entrar simplemente en Ajustes, abrir la lista de aplicaciones y pulsar Desinstalar para eliminar definitivamente Midnight Mimosa.

Bitdefender explica que solucionar una infección de este tipo requiere una limpieza a nivel de firmware o deshabilitar manualmente determinados componentes mediante herramientas como ADB, una intervención que no resulta realista para la mayoría de compradores.

Además, eliminar únicamente las aplicaciones secundarias descargadas por el malware tampoco resuelve el problema. El componente persistente puede volver a instalar nuevas cargas posteriormente.

Puede instalar y borrar aplicaciones sin pedir permiso

El malware se ejecuta con privilegios normalmente reservados a componentes legítimos de Android.

Entre las capacidades observadas por los investigadores se encuentran:

  • instalar aplicaciones silenciosamente;
  • eliminar aplicaciones;
  • conceder permisos a otros paquetes;
  • modificar determinados ajustes protegidos;
  • descargar código desde servidores remotos;
  • cargar nuevos módulos sin intervención del usuario.

Esto proporciona a los operadores una plataforma desde la que pueden cambiar las funciones del malware después de que el teléfono haya sido vendido.

Midnight Mimosa utiliza varias aplicaciones falsas

El componente integrado en el firmware funciona como un habilitador que descarga y administra otras aplicaciones.

Bitdefender ha identificado al menos 32 aplicaciones disfrazadas diferentes utilizadas dentro de la campaña.

Algunas imitan herramientas aparentemente normales, como:

  • aplicaciones meteorológicas;
  • bloqueadores de aplicaciones;
  • gestores de archivos;
  • herramientas para iconos;
  • aplicaciones OCR;
  • editores de audio.

Los investigadores observaron además que estas cargas pueden instalarse y eliminarse repetidamente, reduciendo el tiempo durante el que una aplicación sospechosa permanece visible en el teléfono.

El fraude publicitario es una de sus principales fuentes de ingresos

Una parte importante de Midnight Mimosa está diseñada para generar dinero mediante anuncios.

Las aplicaciones secundarias pueden cargar publicidad real utilizando SDK legítimos, pero hacerlo de una forma manipulada para producir impresiones y clics fraudulentos.

El usuario puede no estar interactuando realmente con esos anuncios mientras el dispositivo genera actividad destinada a producir ingresos para los operadores.

Bitdefender considera que la monetización es uno de los principales objetivos de la operación.

El teléfono también puede convertirse en un proxy residencial

La campaña va más allá del fraude publicitario.

Una de las cargas encontradas puede convertir el móvil en un nodo proxy residencial.

En la práctica, terceros pueden utilizar la conexión a Internet del teléfono como punto de salida para su propio tráfico. Para un servicio externo, ese tráfico puede parecer procedente de la dirección IP residencial o móvil de la víctima.

Una red suficientemente grande de dispositivos comprometidos puede utilizarse como infraestructura de botnet y venderse a otros actores.

Bitdefender señala que este tipo de nodos también podría acabar utilizado en actividades como ataques distribuidos de denegación de servicio, aunque eso no significa que todos los teléfonos detectados hayan participado en ataques DDoS.

El malware intenta ocultarse incluso de Google Play Protect

Bitdefender encontró además un comportamiento destinado a dificultar la detección de las aplicaciones adicionales.

Antes de instalar determinadas cargas, el componente malicioso puede desactivar temporalmente Google Play Store y volver a habilitarla después.

Los investigadores consideran que esta maniobra busca evitar mecanismos de análisis o detección asociados a Play Protect durante el proceso de instalación.

El sistema dispone incluso de mecanismos para volver a habilitar la tienda cuando detecta que el usuario está utilizando el dispositivo, reduciendo las posibilidades de que note algo extraño.

No es una vulnerabilidad de los chips MediaTek

La presencia de dispositivos basados en MediaTek dentro de la investigación no significa que Bitdefender haya descubierto una vulnerabilidad en los procesadores de MediaTek.

El problema está relacionado con el firmware instalado en determinados dispositivos que utilizan esas plataformas.

Los investigadores no atribuyen Midnight Mimosa a un fallo del chipset ni afirman que todos los móviles con procesadores MediaTek estén afectados.

Algunos teléfonos usan nombres que imitan a modelos conocidos

La telemetría analizada por Bitdefender incluye dispositivos que se identifican mediante nombres como S24 Ultra, S25 Ultra o S26 Ultra.

Eso no significa que se trate de Samsung Galaxy auténticos.

Los investigadores explican que son teléfonos económicos que utilizan nombres de modelos de gama alta de forma engañosa, algo habitual en determinados productos white-label y falsificaciones comercializadas en marketplaces.

El nombre que Android muestra como modelo tampoco permite por sí solo identificar con fiabilidad quién fabricó realmente el hardware.

También aparecen algunos modelos de marcas reales

Bitdefender observó igualmente cadenas de modelo asociadas a algunos fabricantes reales de dispositivos económicos.

Sin embargo, la investigación no proporciona una lista que permita afirmar que toda la producción de una determinada marca o todos los ejemplares de un modelo concreto estén infectados.

La propia compañía advierte de que el mismo firmware puede distribuirse mediante diferentes fabricantes, integradores, vendedores y nombres comerciales.

Por este motivo, no es correcto elaborar una lista negra general de marcas únicamente a partir de la telemetría observada.

Bitdefender no sabe todavía quién introdujo el malware en la cadena

La investigación confirma que los componentes maliciosos están presentes en la ROM antes de que el teléfono llegue al consumidor, pero no determina en qué punto exacto de la cadena de suministro fueron añadidos.

Entre las posibilidades se encuentran:

  • un fabricante ODM;
  • un integrador de firmware;
  • otro proveedor de la cadena de fabricación;
  • un intermediario posterior antes de la venta final.

Algunas imágenes de firmware encontradas por los investigadores estaban firmadas con certificados que contienen el nombre de Shenzhen Zediel, pero Bitdefender subraya que esto no demuestra que el propietario de esos certificados introdujera deliberadamente el malware ni que conociera su existencia.

La campaña lleva alrededor de dos años activa

Al analizar la familia completa, Bitdefender encontró actividad durante aproximadamente dos años.

La compañía ha observado Midnight Mimosa en miles de dispositivos únicos de más de 150 países.

Los países con mayor presencia en su telemetría incluyen:

  • México;
  • Francia;
  • Italia;
  • Estados Unidos;
  • Alemania;
  • Brasil;
  • España.

También existe una distribución extensa por África, el sudeste asiático y Oriente Medio.

Para Bitdefender, esta dispersión internacional encaja mejor con dispositivos vendidos a través de marketplaces globales que con una distribución concentrada en un único operador o comercio nacional.

La presencia de España no indica cuántos usuarios están afectados

España aparece entre los países donde Bitdefender ha registrado detecciones, pero la investigación pública no proporciona una cifra que permita saber cuántos teléfonos infectados hay actualmente en el país.

Tampoco identifica operadores españoles ni grandes cadenas de distribución como origen de los dispositivos.

Por eso, el dato debe interpretarse únicamente como confirmación de que la campaña tiene alcance internacional y ha llegado también a España.

La misma infraestructura apareció en 13 apps de Google Play

La investigación encontró además una segunda vía de distribución independiente.

Bitdefender identificó 13 aplicaciones publicadas en Google Play que compartían código o infraestructura con partes de la campaña.

Estas aplicaciones no disponían de los mismos privilegios de sistema que el malware instalado en el firmware, por lo que no deben considerarse equivalentes al componente preinstalado.

Sin embargo, su relación técnica demuestra que los operadores no dependen únicamente de los teléfonos comprometidos durante su fabricación o integración.

Restablecer el teléfono de fábrica puede no solucionar el problema

En una infección Android convencional, un restablecimiento de fábrica puede eliminar aplicaciones maliciosas instaladas en la partición de usuario.

Midnight Mimosa presenta un problema diferente porque el habilitador malicioso forma parte del software del sistema.

Si el teléfono restaura exactamente el mismo firmware comprometido, el componente puede seguir presente después del restablecimiento.

Por ello, restaurar datos de fábrica no debe considerarse una solución fiable para un dispositivo que se haya confirmado como afectado por esta campaña.

Qué hacer si sospechas que tienes uno de estos teléfonos

Bitdefender recomienda tratar una infección a nivel de firmware de forma distinta a una aplicación maliciosa normal.

Para un usuario doméstico, las medidas más razonables son:

  1. Comprobar si el fabricante ofrece una actualización oficial de firmware que corrija el problema.
  2. Instalar todas las actualizaciones disponibles del sistema.
  3. Evitar introducir credenciales o información sensible en un dispositivo cuya integridad no pueda garantizarse.
  4. Cambiar desde otro dispositivo seguro las contraseñas utilizadas si existe una infección confirmada.
  5. Consultar al vendedor y solicitar sustitución o devolución cuando el firmware comprometido venga de fábrica.
  6. Considerar dejar de utilizar el teléfono si el fabricante no proporciona una imagen de firmware limpia y verificable.

Deshabilitar manualmente paquetes mediante ADB puede servir para análisis técnico, pero Bitdefender no lo presenta como una reparación duradera adecuada para el consumidor medio.

Comprar un móvil demasiado barato en un marketplace implica riesgos adicionales

La investigación no convierte automáticamente a los móviles económicos en productos inseguros. Existen dispositivos baratos de fabricantes conocidos que utilizan Android legítimo y reciben actualizaciones normales.

El riesgo aumenta cuando se trata de hardware:

  • sin fabricante claramente identificable;
  • vendido con nombres que imitan teléfonos conocidos;
  • con especificaciones poco creíbles para su precio;
  • sin una página oficial de soporte;
  • sin política de actualizaciones;
  • procedente de vendedores difíciles de identificar.

También resulta útil comprobar si el dispositivo cuenta con certificación de Google Play Protect y si el fabricante ofrece firmware y parches oficiales, aunque ninguna de estas comprobaciones sustituye por sí sola un análisis de seguridad.

El problema está en la cadena de suministro, no en Android barato como categoría

Midnight Mimosa muestra un escenario particularmente difícil de combatir porque muchas defensas móviles parten de la idea de que el usuario controla qué aplicaciones instala.

En estos teléfonos, el componente con mayores privilegios ya está presente antes de que el comprador tenga oportunidad de tomar ninguna decisión.

Bitdefender no ha concluido que todos los teléfonos económicos, todos los dispositivos MediaTek ni una marca Android completa estén comprometidos. La investigación documenta una campaña concreta en determinados dispositivos de bajo coste y white-label distribuidos internacionalmente.

Para los equipos realmente afectados, sin embargo, el problema es mucho más serio que una aplicación publicitaria convencional: el componente persistente está dentro del firmware, puede desplegar nuevas cargas de forma remota y la solución definitiva depende de que exista una imagen de sistema limpia proporcionada a nivel de fabricante o proveedor.