Bitdefender, empresa mundial en ciberseguridad, ha publicado una investigación sobre una campaña de ciberdelincuencia denominada Midnight Mimosa, que utiliza malware preinstalado en teléfonos Android de bajo coste.
El malware está integrado en el firmware del dispositivo, por lo que infecta el teléfono antes incluso de que se encienda por primera vez. Se ejecuta con privilegios a nivel de sistema y no puede eliminarse por medios convencionales.
La campaña está diseñada principalmente para generar ingresos mediante aplicaciones falsas que cargan anuncios ocultos y generan clics fraudulentos. Gracias a este nivel de acceso, los operadores también pueden recopilar información del dispositivo, cargar nuevo código malicioso cuando quieran e incorporar los teléfonos a botnets que pueden alquilarse para llevar a cabo ataques DDoS.
Principales hallazgos:
- La campaña se ha observado en miles de dispositivos de más de 150 países durante aproximadamente dos años, con México, Francia e Italia a la cabeza, seguidos de Estados Unidos, Alemania, Brasil y España.
- Los operadores pueden instalar y eliminar aplicaciones, conceder permisos y cargar nuevo código de forma remota, además de recopilar información del dispositivo y de las aplicaciones instaladas.
- El malware desactiva Google Play Store durante las instalaciones, probablemente para evitar la detección por parte de Play Protect.
- Bitdefender ha identificado 13 aplicaciones en Google Play que utilizan el mismo código de fraude publicitario que Midnight Mimosa y se conectan a los mismos servidores que controlan el malware preinstalado.
- Algunas de estas aplicaciones también son instaladas de forma silenciosa por el malware en los dispositivos infectados, lo que permite que la campaña llegue a los usuarios por dos vías diferentes.
- Algunos de los teléfonos afectados cuentan con firmware firmado mediante certificados vinculados a un fabricante de dispositivos con sede en Shenzhen. Sin embargo, Bitdefender todavía no ha podido determinar en qué punto de la cadena de suministro se incorporó el malware ni atribuir la campaña a un fabricante o vendedor concreto.
