Bitdefender alerta de una campaña global de malware preinstalado en teléfonos Android

  • Seguridad
Android

La compañía ha identificado Midnight Mimosa, una operación activa desde hace dos años que infecta miles de dispositivos en más de 150 países antes incluso de su primer encendido. El malware, integrado en el firmware, ejecuta fraude publicitario, recopila datos y permite controlar los teléfonos de forma remota.

Bitdefender ha publicado una investigación que destapa una campaña de ciberdelincuencia denominada Midnight Mimosa, basada en malware preinstalado en teléfonos Android de bajo coste. La amenaza está integrada directamente en el firmware del dispositivo, lo que significa que el teléfono llega infectado al usuario y el código malicioso se ejecuta con privilegios de sistema, imposibilitando su eliminación por métodos convencionales.

La operación, activa desde hace aproximadamente dos años, tiene un alcance global, observándose en miles de dispositivos de más de 150 países, con México, Francia e Italia como los territorios más afectados, seguidos de Estados Unidos, Alemania, Brasil y España. Su objetivo principal es generar ingresos mediante aplicaciones falsas que cargan anuncios ocultos y producen clics fraudulentos, aunque el nivel de acceso del malware permite acciones mucho más peligrosas.

 

Control total del dispositivo y doble vía de infección

Según Bitdefender, los operadores de Midnight Mimosa pueden instalar y eliminar aplicaciones, conceder permisos, cargar nuevo código malicioso y recopilar información del dispositivo y de las apps instaladas. El malware incluso desactiva Google Play Store durante las instalaciones, probablemente para evitar la detección por parte de Google Play Protect.

La investigación también ha identificado 13 aplicaciones en Google Play que utilizan el mismo código de fraude publicitario y se conectan a los mismos servidores que controlan el malware preinstalado. Algunas de estas apps son instaladas de forma silenciosa por el propio malware, lo que permite que la campaña llegue a los usuarios por dos vías simultáneas: desde la tienda oficial y desde el firmware comprometido. Además, los operadores pueden incorporar los teléfonos infectados a botnets que se alquilan para ejecutar ataques DDoS, ampliando el impacto de la campaña más allá del fraude publicitario.

Bitdefender ha detectado que algunos de los teléfonos afectados cuentan con firmware firmado mediante certificados vinculados a un fabricante de Shenzhen, aunque la compañía no ha podido determinar en qué punto de la cadena de suministro se introdujo el malware ni atribuir la campaña a un fabricante o vendedor concreto. La investigación sigue abierta y los expertos de Bitdefender están disponibles para ampliar la información.

La compañía recuerda que el malware preinstalado es una de las amenazas más complejas de erradicar, ya que compromete el dispositivo antes de su primer uso y opera con privilegios que superan cualquier mecanismo de protección estándar del usuario.

⇒