Una campaña de malware bautizada como Midnight Mimosa llega instalada de serie en algunos móviles Android de gama muy baja. Los investigadores de Bitdefender la han detectado en miles de terminales repartidos por más de 150 países durante unos dos años. El código vive en el firmware, se ejecuta con privilegios de sistema y no se puede desinstalar de la forma habitual. Sus operadores lo usan para ganar dinero con fraude publicitario y para convertir los teléfonos en nodos de una red de bots. Entre los modelos afectados aparecen el Doogee S200 X y el Cubot KINGKONG X, además de copias baratas de teléfonos de gama alta. En este artículo repasamos cómo funciona, qué hace dentro del móvil y qué opciones reales tiene el usuario.
Un móvil comprometido antes de sacarlo de la caja
El consejo de siempre en Android es sencillo. Instala solo desde Google Play y, si tienes que cargar un APK a mano, hazlo desde una fuente de confianza. Ese consejo da por hecho que el teléfono está limpio de origen. Midnight Mimosa rompe esa premisa.
Según Android Authority el malware está dentro del firmware. Ya está en el terminal antes de que el comprador lo encienda por primera vez. El usuario no ha hecho nada mal salvo comprar el aparato.
Aún no se sabe en qué punto de la cadena de suministro se introduce el código. Podría ser el fabricante por contrato, quien integra el firmware o un intermediario logístico. Bitdefender solo puede confirmar que parte del firmware afectado está firmado con certificados atribuidos a Shenzhen Zediel. Tampoco acusa a esa empresa de conocer el malware.
Cómo funciona Midnight Mimosa por dentro
El análisis de Bitdefender describe una pieza central muy bien camuflada. Es una aplicación llamada com.android.system.lite, con la etiqueta genérica «System» y sin icono en el lanzador. Está firmada con la clave de la plataforma y se ejecuta con el usuario del sistema. Por eso puede instalar y borrar paquetes, y conceder permisos a otras apps, sin que el usuario vea ningún aviso.
La lógica peligrosa no está en el APK visible. Se esconde en una biblioteca nativa, libeasy.so, que descifra con RC4 un APK incrustado de 142 kB. Ese APK es un marco de trabajo con 215 clases y las cadenas de texto cifradas con AES-128. Después contacta con un servidor de control y descarga plugins de segunda y tercera fase. Los plugins viajan como ficheros .jar con extensión .o, y las cargas útiles se sirven como imágenes .png. Con tanta capa, un análisis estático suele encontrar una muestra vacía.
El truco más llamativo ataca a la defensa de Google. Justo antes de instalar una carga, el malware ejecuta el comando pm disable com.android.vending. Así apaga la Play Store, que aloja el escáner de Play Protect. Cuando la instalación termina, o falla, ejecuta pm enable y todo vuelve a la normalidad. Además, falsea el instalador registrado. Anota com.android.vending como origen, aunque la app no lleva la firma que Google añade a lo que distribuye de verdad.
Doogee S200 X, Cubot KINGKONG X y las falsificaciones
Los dos modelos con más presencia en la telemetría de Bitdefender son el S200 X, asociado a Doogee, y el KINGKONG X, asociado a Cubot. Son teléfonos reforzados de bajo precio. Android Authority recuerda que no son marcas del todo desconocidas, aunque su peso en Occidente es pequeño.
El problema no se limita a esas dos marcas. Bitdefender también ha visto el mismo firmware en teléfonos que imitan modelos de gama alta, con nombres como S24 Ultra, S25 Ultra, S26 Ultra o i17 Pro Max. Algunas copias llegan a falsificar códigos reales, como SM-S938B. Por eso la columna del modelo sirve de indicio de suplantación, no de inventario fiable.
La distribución geográfica apunta a mercados online internacionales y no a un canal regional. Los países con más detecciones son México, Francia e Italia, seguidos de Estados Unidos, Alemania, Brasil y España. Hay dos centros de gravedad, uno en Europa occidental y otro en América, y una cola larga en África, el sudeste asiático y Oriente Medio.
Cómo gana dinero y por qué cuesta tanto quitarlo
El objetivo es económico. El componente de sistema no cobra por sí mismo, porque no lleva ningún SDK publicitario. Para eso instala aplicaciones de cobertura que parecen reales, como un tiempo, un bloqueador de apps, un lector OCR o un editor de audio. Esas apps sí cargan anuncios legítimos, y la red publicitaria les atribuye los ingresos.
El fraude sigue un patrón muy medido. Un plugin lanza anuncios a pantalla completa o en ventanas superpuestas, simula clics sin toque real y envía «conversiones» falsas 60 segundos después de mostrar cada anuncio. Una configuración remota regula los porcentajes de clics silenciosos, el intervalo entre ellos y un límite diario. Así el tráfico parece orgánico.
Una de las apps instaladas, com.mobile.applock.en, convierte el teléfono en nodo de un proxy residencial. Abre un socket TCP hacia un servidor de control en el puerto 6000 y reenvía datos en bloques de hasta 8 kB entre el servidor y el destino. En la tabla de Bitdefender, esa app aparece instalada por el componente de sistema en 199 dispositivos. Otras cuatro de la lista de cobertura superan los 90.
Esta técnica no es nueva. El propio Bitdefender recuerda que el reparto de malware desde el firmware ya se ha descrito antes. Kaspersky lo explicó, por ejemplo, con la puerta trasera Keenadu. La novedad de Midnight Mimosa es que añade el proxy residencial al fraude publicitario.
La limpieza es el otro problema. Como el componente reside en la partición del sistema, no hay botón de desinstalar. Solo valen un parche de firmware o desactivarlo por ADB. Ninguna de las dos vías es realista para quien compra un móvil de ese precio. Para completar el cuadro, Bitdefender encontró 13 apps en Google Play que hablan con los mismos servidores. Usan 13 certificados distintos y dos cuentas de desarrollador. Pasaron la revisión de la tienda.
Reflexiones adicionales
Este caso deja una lección incómoda. El modelo de seguridad de Android descansa en que el usuario decide qué instala. Cuando el código llega en la ROM, esa decisión desaparece. Ni Play Protect ni la revisión de la tienda ni el aviso de instalación sirven de nada si el atacante ya tiene permisos de sistema.
También conviene mirar el precio con desconfianza. Un móvil muy barato, y más si copia a un gama alta, tiene que ganar dinero de alguna otra forma. En este caso lo hace con tu conexión, tu batería y tu pantalla.
Si ya tienes uno de estos teléfonos, la opción más segura es sustituirlo. Mientras tanto, no inicies sesión en banca ni en cuentas importantes desde él. En la red doméstica, vigila el tráfico saliente de ese dispositivo, sobre todo hacia el puerto 6000. Aísla el móvil en una VLAN de invitados si tu router lo permite. Para quien vaya a comprar, lo prudente es elegir marcas con actualizaciones de seguridad verificables y evitar los mercados donde el vendedor no da garantías.
13