Ciberseguridad

Malware implantado en teléfonos Android de bajo costo los convierte en proxies residenciales

Los investigadores de Bitdefender descubrieron la campaña Midnight Mimosa, que implanta malware en el firmware de teléfonos Android de bajo costo, lo que permite instalar aplicaciones de forma silenciosa, ejecutar fraude publicitario y convertir los dispositivos en proxies residenciales. La campaña afectó a miles de dispositivos en más de 150 países, mientras que el origen de la manipulación de la cadena de suministro sigue sin determinarse.

2026-10-08
5 min de lectura
2 visitas
certi.news Editorial Team
Malware implantado en teléfonos Android de bajo costo los convierte en proxies residenciales

Los investigadores de Bitdefender descubrieron una campaña maliciosa a la que denominaron Midnight Mimosa, dirigida contra teléfonos Android de bajo costo y que llega al usuario integrada en el firmware del dispositivo. Gracias a sus privilegios a nivel del sistema, el malware puede instalar y eliminar aplicaciones, conceder permisos sensibles y ejecutar código descargado de forma remota sin la interacción del usuario.

Los resultados de Bitdefender indican que miles de dispositivos se vieron afectados en más de 150 países durante un periodo de aproximadamente dos años. El mayor número de víctimas se registró en México, Francia, Italia, Estados Unidos, Alemania, Brasil y España, pero la campaña tiene alcance internacional y el informe no identifica a la entidad que introdujo el malware en los dispositivos ni la etapa en la que se produjo la manipulación dentro de la cadena de suministro.

Malware dentro de la partición del sistema

La campaña utilizó nombres que imitaban paquetes de sistema de Android, entre ellos com.android.system.lite, com.android.sys.prot y com.android.sys.gmsprot. Estos componentes están firmados y funcionan con privilegios elevados, por lo que el usuario no puede eliminarlos de la forma habitual mediante los ajustes de Android.

Bitdefender detectó la actividad después de que su tecnología App Anomaly Detection identificara una aplicación de sistema sospechosa llamada com.android.system.lite, que instalaba y eliminaba otras aplicaciones en secreto. El análisis posterior reveló un marco más amplio que se conectaba a servidores de comando y control para descargar módulos adicionales, entre ellos unas 32 aplicaciones disfrazadas de herramientas meteorológicas, gestores de archivos, bloqueadores de aplicaciones, herramientas de reconocimiento óptico de caracteres y editores de audio.

Fraude publicitario y proxies residenciales

La campaña utiliza las aplicaciones instaladas por el malware para generar ingresos publicitarios fraudulentos. Emplea paquetes publicitarios legítimos para mostrar anuncios en ventanas ocultas o interactuar con ellos automáticamente sin que el propietario del teléfono lo sepa. Algunas versiones también desactivaban temporalmente la aplicación Google Play Store antes de instalar las aplicaciones maliciosas, con el objetivo de impedir que Play Protect las detectara, y la volvían a activar una vez finalizado el proceso. En otros casos, se modificaban los datos del instalador para que las aplicaciones parecieran proceder de Google Play.

La campaña también incluye un componente que convierte el teléfono en un proxy residencial. Una aplicación disfrazada de bloqueador de aplicaciones, llamada com.mobile.applock.en, contenía un proxy TCP que registraba el dispositivo en un servidor remoto; después podía recibir instrucciones para conectarse a hosts específicos y transmitir tráfico a través de la conexión del usuario. Bitdefender confirmó que la infraestructura de control del proxy estaba operativa y aceptaba el registro de dispositivos, pero durante las pruebas no recibió objetivos de retransmisión, por lo que no pudo demostrar que los atacantes estuvieran transmitiendo tráfico realmente.

¿Qué cambia en la práctica para los usuarios?

El peligro de Midnight Mimosa reside en que la infección se produce antes de que se utilice el teléfono y no depende de que el usuario descargue una aplicación sospechosa. Bitdefender también encontró 13 aplicaciones en Google Play que contenían el mismo código de fraude publicitario y se conectaban a la infraestructura de la campaña, pero no tenían los privilegios de los componentes del sistema necesarios para realizar instalaciones silenciosas.

Los investigadores también encontraron firmware firmado con certificados vinculados a la empresa china Shenzhen Zediel, aunque confirmaron que la implicación de la compañía en la campaña no está clara. Usuarios de teléfonos Cubot y Doogee informaron de que aplicaciones sospechosas se reinstalaban, mientras que el propietario de un teléfono Doogee Fire 3 Max afirmó que una actualización oficial volvió a infectarlo después de eliminar la amenaza mediante el regreso a una versión anterior. Los informes de los usuarios indicaron que algunas empresas publicaron actualizaciones que solucionaban el problema, sin ofrecer una explicación pública sobre cómo había entrado el malware en el firmware.

Bitdefender afirma que eliminar la infección requiere una limpieza a nivel del firmware o desactivar el componente malicioso mediante Android Debug Bridge, procedimientos complejos para muchos usuarios. Por ello, la campaña deja abierta la cuestión de la supervisión de seguridad de la cadena de suministro de los dispositivos de bajo costo, mientras que la fuente no identifica a la entidad responsable de la modificación ni el grado en que la infraestructura de proxies se utilizó realmente.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias