
México encabeza el malware preinstalado en Android baratos
Midnight Mimosa viene en el firmware de teléfonos con chips MediaTek y no se quita como una app; Bitdefender lo vio en miles de equipos de más de 150 países.
Bitdefender Labs publicó el 8 de octubre un informe sobre Midnight Mimosa, un malware que, según la firma de seguridad, llega instalado en el firmware de celulares Android de bajo costo con procesadores MediaTek. Lo detectó en miles de equipos únicos de más de 150 países a lo largo de unos dos años. Su informe dice que la distribución la encabezan México, Francia e Italia, seguidos de Estados Unidos, Alemania, Brasil y España.
Bitdefender no publica un total de equipos ni porcentajes por país: el reparto está en un gráfico, no en el texto. Por eso no se sabe cuántos de los teléfonos afectados están en México.
Un malware de fábrica no es una app maliciosa. Se aloja en el firmware y corre con privilegios de sistema, así que no hay botón de desinstalar. Según el informe, instala y quita aplicaciones, concede permisos y ejecuta código descargado sin avisar al dueño. Con apps de fachada (clima, bloqueo de apps, notas, lector de texto, archivos) muestra anuncios en ventanas ocultas para generar fraude publicitario. BleepingComputer añade que apaga por un rato Google Play Store para esquivar Google Play Protect y luego la reactiva.
Qué modelos menciona el informe
- Genuinos: el Doogee S200 X y el Cubot KINGKONG X.
- Imitaciones: equipos con nombres que copian a Samsung, Apple y Honor, como S24, S25 y S26 Ultra, "i17 Pro Max", "Note 18 Ultra" y "Magic 15 MAX".
Según la firma, un nombre de modelo solo delata una posible suplantación y no sirve como inventario.
Otro componente convierte el teléfono en proxy residencial, un servicio que enruta tráfico ajeno por la conexión de un usuario común para que parezca venir de un hogar. El servidor de control aceptó el registro de los equipos de prueba de Bitdefender, pero en la prueba no les envió destinos de tráfico. El reenvío activo sigue sin confirmarse.
Certificados atribuidos a Shenzhen Zediel Co., Ltd. firman una parte del firmware, aunque según Bitdefender el malware aparece también en muchos equipos que no usan ese firmware. BleepingComputer apunta que no está claro si esa empresa participó, y cómo entró el código a la cadena de suministro sigue sin saberse.
Limpiar un equipo exige tocar el firmware o desactivar el componente con ADB, la herramienta de depuración de Android, un procedimiento que BleepingComputer considera difícil para la mayoría de la gente. Bitdefender sostiene que la remediación no puede depender de desinstalar y que la solución duradera está en los fabricantes y en las tiendas que venden ese firmware.
Siguen sin respuesta dos preguntas: si Doogee y Cubot venden en México por canales formales, y si ellas o Shenzhen Zediel han contestado al informe. Tampoco hay pronunciamiento publicado de la Secretaría Anticorrupción y Buen Gobierno, la CRT ni la Profeco. Todo el hallazgo descansa en el informe de su propio descubridor.



