8 de octubre de 2026. Bitdefender ha descubierto la campaña Midnight Mimosa, que afecta a teléfonos Android económicos con chipsets de MediaTek cuyo firmware incorpora malware con privilegios de sistema. La campaña habría comprometido miles de dispositivos en más de 150 países, con mayor impacto en México, Francia, Italia, Estados Unidos, Alemania, Brasil y España.
El malware puede instalar y eliminar aplicaciones, conceder permisos sensibles y ejecutar código descargado de forma remota sin intervención del usuario. Los investigadores encontraron componentes preinstalados que se hacen pasar por paquetes legítimos de Android, como com.android.system.lite, com.android.sys.prot y com.android.sys.gmsprot, y que no pueden desinstalarse mediante el procedimiento normal del sistema.
La infraestructura descarga módulos adicionales desde servidores de mando y control. Bitdefender identificó alrededor de 32 aplicaciones utilizadas para fraude publicitario, entre ellas falsos gestores de archivos, bloqueadores de aplicaciones, utilidades meteorológicas, herramientas OCR y editores de audio. Algunas muestran anuncios en ventanas ocultas o interactúan automáticamente con ellos para generar impresiones y clics fraudulentos.
Para dificultar la detección, algunas variantes desactivan temporalmente Google Play Store antes de instalar aplicaciones maliciosas y después vuelven a activarlo. También pueden manipular la información del instalador para que las aplicaciones parezcan instaladas desde Google Play.
Midnight Mimosa incluye además funciones de proxy residencial. La aplicación com.mobile.applock.en contiene un componente TCP que registra los dispositivos ante un servidor remoto y permite ordenarles que conecten con determinados hosts y reenvíen tráfico. Bitdefender confirmó que la infraestructura estaba operativa y aceptaba registros, aunque no pudo verificar durante sus pruebas que se estuviera reenviando tráfico.
Los investigadores localizaron asimismo 13 aplicaciones en Google Play con el mismo código de fraude publicitario y comunicaciones con infraestructura conocida de Midnight Mimosa. Estas aplicaciones no disponen de los privilegios de los componentes integrados en el firmware, pero pueden mostrar anuncios fuera de su interfaz, incluso cuando el usuario no está utilizando el teléfono.
La introducción del malware en la cadena de suministro sigue sin esclarecerse. Bitdefender encontró firmware firmado con certificados asociados al fabricante chino Shenzhen Zediel, pero indicó que no está claro si la empresa participó en la campaña. Propietarios de dispositivos Cubot y Doogee también informaron de aplicaciones que se reinstalaban tras ser eliminadas y, en un caso, de una actualización oficial que volvía a infectar el teléfono.
La eliminación resulta complicada porque el malware está instalado como aplicación del sistema con privilegios elevados. Bitdefender señala que puede ser necesario limpiar el firmware o desactivar el componente mediante Android Debug Bridge (ADB). Algunos fabricantes habrían publicado actualizaciones que solucionan las infecciones, aunque no han explicado públicamente cómo se introdujo el software malicioso en el firmware.
Fuente: BleepingComputer.