El virus que venía de fábrica: más de 30 apps infectadas en Android y todavía nadie sabe cómo llegaron
Un usuario sacó su teléfono nuevo de la caja y, a los pocos días, notó que una aplicación volvía a aparecer una y otra vez por más que la borrara. No era un error del equipo: el malware había llegado instalado desde la fábrica, y ya afectó a miles de dispositivos en más de 150 países.
Una campaña de malware golpeó a miles de teléfonos Android de gama baja en más de 150 países, y lo hizo de una manera poco habitual: el programa malicioso ya venía instalado en los equipos cuando salían de la caja. Bautizada "Midnight Mimosa", la operación fue detectada por especialistas en ciberseguridad y puso en alerta a usuarios de todo el mundo, incluida la Argentina.
El hallazgo fue difundido por investigadores de Bitdefender, que rastrearon el alcance de la amenaza durante al menos dos años. Según el informe, los dispositivos afectados operaban con sistema operativo Android y procesadores MediaTek, una combinación frecuente en celulares económicos.
Un ataque que no necesita que la víctima haga nada
A diferencia de los virus que se cuelan cuando alguien descarga una aplicación o hace clic en un enlace, esta amenaza explotaba una integración en el firmware, es decir, el programa que viene grabado en los circuitos del equipo. Eso le permitía a los atacantes instalar y borrar aplicaciones de manera silenciosa, acceder a permisos privilegiados, generar fraude publicitario y hasta usar los teléfonos como intermediarios para ejecutar código, todo sin que el usuario tuviera que interactuar.
El detalle que más complicó a los afectados es que las apps maliciosas no podían eliminarse con los métodos tradicionales, porque se ejecutaban con privilegios del sistema. Usuarios de las marcas señaladas en el reporte contaron en foros que encontraban aplicaciones sospechosas que volvían a aparecer una y otra vez después de desinstalarlas.
Más de 30 aplicaciones y un fraude publicitario
Los investigadores identificaron más de 30 aplicaciones distribuidas por este mecanismo. Algunas estaban disfrazadas de herramientas inofensivas, como consultas del clima, editores de audio o gestores de archivos.
El esquema se completaba con un software publicitario que cargaba una ventana invisible sobre las aplicaciones para registrar visualizaciones de anuncios y generar clics fraudulentos. Así, los atacantes cobraban por impresiones que nunca fueron reales.
Según Bleeping Computer, se cree que el malware se introdujo en algún punto de la cadena de suministro de los dispositivos, aunque se desconoce quién modificó el firmware y en qué instancia se produjo la manipulación. Los fabricantes no explicaron públicamente cómo se coló el programa en los equipos afectados.
Entre los países donde se registraron casos aparecen Estados Unidos, España, Alemania, Francia, Italia, México y Brasil, entre otros. La magnitud del ataque y su origen todavía sin esclarecer mantienen abierta la investigación.