Algunos teléfonos Android baratos tienen malware directamente en el sistema, advierten los investigadores. No se puede desinstalar.

  • Investigadores han descubierto malware integrado directamente en el sistema de algunos teléfonos Android baratos
  • Apareció, entre otros, en los modelos Doogee S200 X y Cubot KingKong X
  • No se puede eliminar con una desinstalación normal

Sdílejte:
Adam Kurfürst
Adam Kurfürst
10. 10. 2026 12:00

Quien pide un teléfono por unos pocos miles de un mercado en línea, generalmente espera una cámara peor o un chip más lento. Sin embargo, la empresa de seguridad Bitdefender ahora advierte sobre un precio mucho más desagradable por el bajo costo. La campaña, llamada Midnight Mimosa, funciona de tal manera que el malware está en el teléfono antes de que el propietario lo encienda por primera vez.

Los teléfonos chinos baratos son los más afectados

Según el informe de Bitdefender, el código malicioso se esconde en el firmware de dispositivos baratos con chips MediaTek de varios fabricantes. En aproximadamente dos años, los investigadores lo detectaron en miles de teléfonos en más de 150 países. Con mayor frecuencia en México, Francia e Italia, seguidos por EE. UU., Alemania, Brasil y España.

La mayoría de las unidades infectadas se reportaron al sistema como Doogee S200 X y Cubot KingKong X, que son teléfonos resistentes de marcas chinas menos conocidas. Sin embargo, también se pueden conseguir en la República Checa. El resto son principalmente dispositivos sin marca y falsificaciones que se hacen pasar por buques insignia. En los datos aparecen modelos como „S25 Ultra“, „S26 Ultra“ o „i17 Pro Max“, que no tienen nada en común con Samsung ni Apple.

Todavía no está claro quién introdujo el malware en el sistema. Parte del firmware afectado estaba firmado con certificados de la empresa china Shenzhen Zediel, pero Bitdefender enfatiza que esto no prueba su implicación. Según ellos, el código malicioso podría haber llegado al sistema a través del fabricante, el proveedor de firmware o en cualquier otro punto de la cadena de suministro.

Experiencias similares comparten los propietarios en el foro XDA. Los usuarios de teléfonos Cubot y Doogee describen aplicaciones sospechosas que regresan por sí solas después de ser eliminadas. Un propietario de un Doogee Fire 3 Max incluso afirma que el malware le llegó con una actualización oficial del sistema. Después de volver a una versión anterior, supuestamente desapareció y regresó con una nueva actualización. Según el sitio web BleepingComputer, los fabricantes aún no han explicado públicamente cómo el código malicioso llegó a su firmware.

¿Qué causa el malware?

El núcleo de la campaña lo forman aplicaciones que se disfrazan como parte de Android. En la lista de aplicaciones, simplemente se llaman „System“ y no tienen icono. Sin embargo, gracias a los permisos del sistema, instalan y eliminan otras aplicaciones sin el conocimiento del propietario, les otorgan permisos y descargan nuevo código del servidor. Bitdefender ha contabilizado al menos 32 aplicaciones disfrazadas que se alternan en los teléfonos, desde aplicaciones de clima hasta bloqueadores de aplicaciones y editores de audio.

Todo esto tiene como objetivo principal generar dinero. Las aplicaciones maliciosas muestran anuncios en ventanas invisibles y hacen clic en ellos automáticamente, por lo que los anunciantes pagan por impresiones que nadie ha visto. Otro módulo convierte el teléfono en un llamado proxy residencial. A través de su conexión, puede fluir tráfico de terceros que, externamente, parece provenir de usted, y es útil, por ejemplo, para encubrir ataques. Los investigadores verificaron que el servidor de control realmente registra nuevos dispositivos. Sin embargo, no asignó ningún tráfico para reenviar a su teléfono de prueba.

Además, el malware intenta eludir la protección de Google. Justo antes de instalar otra aplicación, desactiva Google Play Store y, con él, el control de Google Play Protect, y lo vuelve a activar después de la instalación. Algunas variantes, además, simulan que las aplicaciones maliciosas provienen de Google Play.

También es preocupante el acceso que el malware activa por sí mismo. Incluye funciones de accesibilidad, lectura de notificaciones y SMS. Aunque Bitdefender no ha registrado que los operadores los hayan utilizado realmente de forma maliciosa, con tales permisos se puede leer el contenido de la pantalla y los códigos de verificación de los SMS, que son precisamente las capacidades en las que se basan los troyanos bancarios. Si los operadores los utilizarán alguna vez, solo depende de ellos.

Los investigadores también encontraron el mismo código publicitario en 13 aplicaciones en Google Play, publicadas por desarrolladores que se presentaban como fivedev y CPS Developer. Se trata de aplicaciones de clima, lectores de códigos QR, notas o editores de audio. Aunque sin permisos del sistema no pueden instalar software adicional, según Bitdefender, muestran anuncios incluso fuera de la propia aplicación, incluso cuando no estás usando el teléfono.

El usuario común no puede deshacerse del malware

De forma normal, no. El malware reside en la partición del sistema, por lo que no se puede desinstalar desde la configuración. Según Bitdefender, solo ayuda una intervención en el firmware o la desactivación del componente malicioso a través de ADB desde una computadora, algo que la mayoría de los propietarios de teléfonos baratos no se atreven a hacer.

Si tiene un teléfono Doogee, Cubot u otro modelo barato de marca desconocida, vale la pena verificar primero las actualizaciones del sistema. Algunos usuarios en XDA informan que los fabricantes han lanzado firmware que eliminó la infección. Los usuarios más experimentados pueden buscar en la lista de aplicaciones del sistema los paquetes que Bitdefender menciona, como com.android.system.lite, com.android.sys.prot o com.android.sys.gmsprot. Si el teléfono instala aplicaciones por sí solo que usted no descargó, o muestra anuncios fuera de las aplicaciones, es aconsejable considerar reemplazarlo.

Después de esta noticia, ¿compraría un teléfono barato de marca desconocida en un mercado en línea?

Fuentes: Bitdefender, BleepingComputer, Android Authority, XDA

Sobre el autor

Adam Kurfürst

Adam studuje na gymnáziu a technologické žurnalistice se věnuje od svých 14 let. Pakliže pomineme jeho vášeň pro chytré telefony, tablety a příslušenství, rád se… Más sobre el autor

Adam Kurfürst
Sdílejte: