Bitdefender ha descubierto Midnight Mimosa, una campaña de malware preinstalado en el firmware de algunos móviles Android económicos de varias marcas basados en plataformas MediaTek. El componente puede instalar aplicaciones sin avisar y no se puede desinstalar por la vía habitual. La investigación, publicada el 8 de octubre, recoge dispositivos afectados en España, pero no implica que todos los teléfonos económicos o con chips MediaTek estén comprometidos.
Durante aproximadamente dos años, la compañía observó miles de dispositivos únicos en más de 150 países. Es el alcance de su telemetría, no una estimación del total de teléfonos infectados. Entre los dispositivos observados aparecen cadenas de modelo de imitaciones y nombres como S200 X y KINGKONG X; esos identificadores tampoco permiten concluir que todas las unidades comercializadas con ellos estén afectadas.
El origen de la incorporación sigue sin determinarse. Los certificados de parte del firmware afectado llevan el nombre Shenzhen Zediel, pero Bitdefender aclara que eso no demuestra que la empresa creara, distribuyera o conociera el malware.
Aplicaciones instaladas en silencio y fraude publicitario
La investigación comenzó cuando la detección de comportamiento de Bitdefender señaló el paquete com.android.system.lite, que se presentaba como «System» y no mostraba un icono visible. La misma familia apareció también bajo nombres como com.android.sys.prot y com.android.sys.gmsprot: buscar un único paquete no permite identificar todos los casos.
El componente reside en el firmware —el software integrado en el dispositivo— como una aplicación persistente del sistema con firma de plataforma. Esa posición le permite instalar y eliminar aplicaciones en silencio, concederles permisos y cargar código remoto. Bitdefender observó una rotación de al menos 32 aplicaciones que se hacían pasar por utilidades de bloqueo de apps, meteorología, gestión de archivos o reconocimiento de texto en imágenes.
Las cargas analizadas generan impresiones y clics publicitarios fraudulentos. También pueden convertir el teléfono en un nodo de proxy residencial, es decir, utilizar su conexión para canalizar tráfico de terceros. El informe identifica además 13 aplicaciones de Google Play que contactaban con los mismos servidores, aunque carecen de los privilegios del componente preinstalado y no presentan un riesgo equivalente.
Antes de instalar una carga, el malware desactiva temporalmente la aplicación de Google Play y la reactiva después. Bitdefender relaciona esta maniobra con un intento de eludir Play Protect.
La limpieza depende del firmware
El malware declara permisos de Accesibilidad, acceso a notificaciones y lectura o escritura de SMS. Aunque otros ataques, como RatHat, utilizan Accesibilidad para controlar móviles Android, Bitdefender no observó el uso efectivo de esos permisos en Midnight Mimosa. Son capacidades potenciales: el análisis no demuestra que se hayan leído mensajes ni sustraído códigos.
La presencia del componente en el software del sistema complica su eliminación. Bitdefender indica que una limpieza duradera requiere corregir el firmware. También menciona desactivarlo mediante ADB, una herramienta técnica para comunicarse con Android desde un ordenador, aunque considera que ninguna de estas vías resulta realista para la mayoría de propietarios.







