Noticias

Algunos Android baratos traen malware de fábrica y México encabeza las detecciones

Ilustración con una metáfora visual: sobre una pared de cartón corrugado de embalaje, una caja de celular azul oscuro abierta muestra un teléfono negro apagado en su bandeja; por debajo del teléfono asoma una ramita de mimosa amarilla y, en el borde de la caja, una etiqueta amarilla dice «PREINSTALADO». En primer plano, la tapa de la caja y un cúter. Arriba a la izquierda, en una etiqueta de envío, el logo de Bitdefender, el texto «Bitdefender · Android» y el titular «El malware venía en la caja».

Investigadores de Bitdefender publicaron el 8 de octubre de 2026 un informe sobre Midnight Mimosa, un malware preinstalado en Android: viene de fábrica en el firmware de celulares baratos de varias marcas. Está en el teléfono antes de que lo prendas por primera vez, no se puede desinstalar por la vía normal y tiene permisos de sistema para instalar y borrar apps sin preguntarte. Lo usan para fraude con anuncios y puede convertir el celular en un nodo de proxy residencial, es decir, prestar tu conexión a terceros. Bitdefender lo vio en miles de dispositivos de más de 150 países a lo largo de unos dos años, y México encabeza las detecciones; Brasil también está entre los siete países con más casos.

A quién le puede pasar: sobre todo a quien compró un Android muy barato o un clon que imita a un iPhone o a un Galaxy (modelos con nombres como «i17 Pro Max» o «S25 Ultra» que no son de Apple ni de Samsung). Pero hay una segunda puerta que no depende del teléfono: Bitdefender encontró el mismo código de fraude en 13 apps de Google Play, y cuando revisamos la tienda, el mismo 8 de octubre y horas después del informe, las 13 seguían publicadas.

Qué hacer hoy: fijate si tenés instalada alguna de esas 13 apps (la lista está más abajo; en la Play Store, tocá tu foto de perfil > Administrar apps y dispositivo > Administrar) y, si la tenés, desinstalala. Después revisá si tu celular está certificado por Google: en la app Play Store, tocá tu foto de perfil, entrá a Configuración > Información y mirá la certificación de Play Protect. Un «no certificado» no prueba que tengas este malware, pero es la primera señal de que tu teléfono no es lo que dice la caja.

Qué hace este malware, en criollo

El corazón es una app de sistema con nombre de componente de Android. La primera que encontró Bitdefender se llama com.android.system.lite, pero el mismo núcleo viaja con otros nombres según la versión del firmware: com.android.sys.prot, com.android.sys.gmsprot y com.android.sys.bcprot, entre otros. Por eso los investigadores advierten que el nombre del paquete no es la amenaza: una lista de nombres prohibidos queda vieja enseguida. Lo que hace, según el informe:

  • Instala apps disfrazadas sin pedir permiso: al menos 32 apps distintas que se hacen pasar por un candado de apps, el clima, un administrador de archivos, un lector de texto en fotos o un editor de audio.
  • Esconde los anuncios a la vista: esas apps cargan publicidad real y le ponen encima una ventana invisible que registra impresiones y clics que nadie vio. La plata de esos anuncios la cobra la app disfrazada; vos solo ponés el teléfono.
  • Puede prestar tu conexión: una de las apps que instala inscribe al celular como nodo de proxy residencial, para que otros naveguen como si fueran vos. En la prueba de Bitdefender, el servidor aceptó al equipo nuevo pero no le mandó tráfico ajeno, así que el informe documenta la capacidad, no tráfico ya pasando. Si el término te suena, es el mismo negocio de las apps que te pagan por compartir tu internet, con una diferencia: acá nadie te preguntó ni te paga.
  • Apaga la Play Store mientras trabaja: antes de instalar una de sus apps desactiva la Play Store, probablemente para esquivar a Play Protect, y la vuelve a encender después. Si el dueño agarra el teléfono, la reactiva para no levantar sospechas.
  • Se da permisos delicados: Accesibilidad, acceso a notificaciones y lectura y escritura de SMS. Bitdefender aclara que no vio que los usara en la práctica, pero que quedan a disposición de los operadores, que pueden mandarle código nuevo cuando quieran.
Ilustración de una maqueta de madera terciada que representa el corte de un celular en cuatro capas apiladas, con un tallo de mimosa amarillo que las atraviesa, bajo el título «Qué hace desde adentro» y la bajada «Midnight Mimosa, según Bitdefender». De abajo hacia arriba, los rótulos dicen: «Viene en el firmware: no se desinstala»; «Instala apps disfrazadas sin pedir permiso»; «Apaga la Play Store mientras instala y la vuelve a prender»; «Fraude con anuncios y tu conexión como proxy».
Ilustración de TCD con lo que describe el informe de Bitdefender del 8 de octubre de 2026. Se lee de abajo hacia arriba: la capa del firmware es la que no se puede desinstalar.

Dónde apareció: México, arriba de todo

Según Bitdefender, la distribución la encabezan México, Francia e Italia, seguidos por Estados Unidos, Alemania, Brasil y España, con una cola larga en África, el sudeste asiático y Medio Oriente. Ojo: el propio informe aclara que ningún país concentra la mayoría. Tampoco publica cuántos equipos hay en cada país, así que el orden dice dónde se vio más, no si en tu ciudad hay muchos o pocos. Los investigadores leen el mapa así: dos centros, Europa occidental y las Américas, es lo que deja un hardware que se mueve por tiendas en línea internacionales, no por una operadora o una cadena de un solo país.

Sobre los teléfonos, el informe distingue tres cosas:

  • Clones con nombre prestado. Muchos equipos se reportan como «i17 Pro Max», «i16_Pro_Max» o «S25 Ultra», y hasta usan el código de modelo de un Galaxy S25 Ultra real (SM-S938B) sin ser un Samsung. Bitdefender dice que se venden clones de este tipo en un marketplace masivo, sin nombrarlo.
  • Dos modelos con marca. Los dos modelos con más detecciones son el «S200 X», que el informe asocia con Doogee, y el «KINGKONG X», que asocia con Cubot. Bitdefender aclara que nombrar marcas, certificados o paquetes refleja observaciones técnicas y no es una acusación de que esas empresas hayan creado o distribuido el malware.
  • Un certificado de firmware. En parte de los equipos, el firmware estaba firmado con certificados a nombre de «Shenzhen Zediel». También acá el informe dice que eso no prueba que esa empresa haya creado, distribuido o conocido el malware, y que puede haber varios intermediarios en la cadena.

Un detalle que pinta el problema: según Bitdefender, esas marcas ya habían aparecido en un hilo público del foro XDA donde los dueños rastrearon un paquete oculto com.android.sys.* que volvía a aparecer con otro nombre después de borrarlo, el mismo comportamiento de esta familia. Más que un virus, es un inquilino con contrato de por vida.

Las 13 apps de Google Play

La otra puerta no necesita un teléfono trucho. Bitdefender encontró el mismo código de fraude publicitario en 13 apps publicadas en Google Play, con una firma distinta para cada una y al menos dos cuentas de desarrollador detrás. Tienen funciones reales, pero también muestran anuncios fuera de la app, a veces cuando ni estás usando el teléfono. No tienen los permisos de sistema de la versión de fábrica, así que no pueden hacer lo mismo, pero hablan con los mismos servidores.

Nombre en Google PlayDesarrollador que figuraDescargasPaquete
Daily Weathercps1M+com.dmstudio.weather
All Deleted Messages Recoveryfivedev100K+com.message.recovery.prorestore
App Icon DIYfivedev100K+appicon.diy.tools.prop
CoolWeathercps100K+com.cool.weather.yl
Lock & Hideailin100K+com.dl.guard.lock
Wavrgefivedev50K+com.audify.editor.wavrge
Audifyfivedev10K+com.audify.editor.pro
WeatherGocps10K+com.go.weather.mot
QuickText Extractorlissa5K+picturetranslate.extractor.text.lite
Tap to TranslateInfinityApps Production1K+com.arabmusic.tap.aghani_tamerhosny
NoteMasterailin500+com.notemaster.record.mark
TaskyATS AGRO TECNOSUL SEGURANCA LTDA50+org.life.goal.tools
QR Pocketfivedev10+com.prorestore.qr

Paquetes: informe de Bitdefender del 8 de octubre de 2026. Nombre, desarrollador y descargas: fichas de Google Play consultadas por TCD el 8 de octubre de 2026 a las 21:15 (hora de Greenwich); ordenadas por descargas. Hay muchas apps con nombres parecidos: lo que identifica a cada una es el paquete, no el nombre. En el celular, deslizá la tabla hacia el costado para ver todas las columnas.

¿Cómo sabés si es la misma? Si en tu celular tenés una app con alguno de estos nombres, abrí su ficha desde esa lista de Administrar y fijate que el desarrollador coincida con el de la tabla; desde una computadora, el paquete aparece en la dirección de la ficha, después de id=. No desinstales a ciegas una app del mismo nombre de otro desarrollador.

Ilustración de dos buzones de chapa sobre una pared de yeso gris, bajo el título «Dos puertas, el mismo código» y la bajada «Por dónde entra Midnight Mimosa». El de la izquierda, con forma de caja de celular azul, tiene una plaquita que dice «En la caja: Celulares baratos y clones: no elegiste instalar nada»; el de la derecha, con forma de bolsa de tienda verde, dice «En Google Play: 13 apps con el mismo código: las bajaste vos». De los dos salen tubos de cobre que terminan en el mismo frasco de monedas, con una etiqueta que dice «Mismo fraude, mismos servidores».
Ilustración de TCD con los dos canales de distribución que describe el informe de Bitdefender del 8 de octubre de 2026. La lista de las 13 apps está en la tabla de arriba.

Qué podés hacer (y qué no)

  • Las 13 apps: si tenés alguna, desinstalala. Es lo único de esta nota que se arregla en un minuto.
  • La certificación: la ruta está arriba. Según la ayuda de Google, un dispositivo certificado pasó las pruebas de compatibilidad de Android y trae las apps de Google con licencia; si dice que no está certificado, Google no tiene registro de esas pruebas. Aunque se llama «de Play Protect», no es el escáner de apps de Play Protect: indica si el modelo pasó las pruebas de Google. Y el informe de Bitdefender no dice si los teléfonos infectados estaban certificados o no. Sirve como alerta, no como diagnóstico.
  • La app de fábrica no se va con desinstalar: Bitdefender lo dice sin vueltas. Como vive en la partición del sistema, sacarla exige limpiar el firmware o desactivar el componente con ADB, una herramienta para desarrolladores, y reconoce que ninguna de las dos es realista para la mayoría de los dueños de estos teléfonos. El arreglo de fondo, según el informe, está en manos de los fabricantes y de las tiendas que los venden.
  • Si sospechás de un teléfono recién comprado: esto ya es consejo nuestro, no del informe. Si es un clon con nombre prestado o no figura como certificado, usá la garantía o la devolución de la tienda mientras estés a tiempo, y hasta resolverlo no lo uses para el banco ni para recibir códigos por SMS: el malware se da permiso para leerlos, aunque Bitdefender no vio que los usara.
  • Para el próximo: si un «iPhone 17 Pro Max» con Android cuesta lo que una funda, la oferta ya te contó el final.

🛒 Te puede servir

Un antivirus no saca una app que vive en el sistema: según el propio informe, eso exige limpiar el firmware. Lo que sí hace una app de seguridad móvil es revisar lo que instalás y avisarte de apps maliciosas. Según el informe, la app de sistema la detectó una función de Bitdefender Mobile Security, que vende Bitdefender (y que vendemos nosotros): leelo con esas dos pinzas.

Bitdefender Mobile Security — 3 dispositivos, 12 mesesProtección contra malware, phishing y enlaces peligrosos para hasta 3 celulares o tablets con Android 6 o posterior.Ver precio de hoy →

Lo que todavía no se sabe

  • Cuántos equipos hay en cada país. El informe da el orden y habla de miles de dispositivos en total, sin cifras por país.
  • La lista completa de modelos. Muchos equipos se identifican solo por su firmware o por un nombre falso, así que no hay una lista de modelos «seguros» o «infectados».
  • Qué va a hacer Google con las 13 apps. El informe no menciona una respuesta de Google, y al cierre de esta nota seguían en la tienda.
  • Quién metió el malware en el firmware. Bitdefender sigue a los operadores como un actor aparte del dueño del certificado y dice que puede haber varios intermediarios.

Fuentes

Deja un comentario