Así es Midnight Mimosa: el 'malware' preinstalado en móviles Android de bajo coste que roba datos y usa 'apps' falsas

|

Malware en un 'smartphone'.


Investigadores de ciberseguridad han alertado sobre la campaña de ciberdelincuencia Midnight Mimosa, que utiliza 'malware' preinstalado en 'smartphones' Android de bajo coste, infectando el dispositivo antes si quiera de encenderse y obteniendo privilegios a nivel de sistema, con opciones para recopilar información o cargar más código malicioso, entre otras opciones.



Esta campaña sobresale porque el 'malware' ya está dentro del 'smartphone' cuando se compra, concretamente viene introducido en el 'firmware' del dispositivo y, por tanto, está presente antes de que se encienda por primera vez, sin posibilidad de desinstalarlo.



Es decir, la víctima que adquiere el teléfono infectado desconoce que esta amenaza está integrada y no tiene posibilidad de eliminarla antes de utilizarlo.



Así lo han compartido los expertos en ciberseguridad de la compañía Bitdefender en un comunicado, quienes han identificado esta campaña Midnight Mimosa y, tras llevar a cabo una investigación, han concluido que ha afectado a miles de dispositivos de bajo coste fabricados con plataformas MediaTek y comercializados en más de 150 países durante aproximadamente dos años.



Los países más afectados han sido México, Francia e Italia, seguidos de Estados Unidos, Alemania, Brasil y España, como han detallado en un comunicado. No obstante, los investigadores no han logrado atribuir la campaña algún fabricante o vendedor en concreto.



Según han podido conocer, el 'malware' integrado se ejecuta con privilegios de sistema que le permiten instalar y desinstalar aplicaciones silenciosamente, así como otorgar permisos y cargar código arbitrario suministrado de forma remota.



Además, al habilitarse despliega silenciosamente una familia de al menos 32 aplicaciones disfrazadas, que incluyen 'apps' falsas de bloqueo de aplicaciones, información meteorológica, administrador de archivos, y editores de audio, entre otras.



Como resultado, los ciberdelincuentes pueden obtener información personal del dispositivo y las aplicaciones, así como continuar contaminando el 'smartphone' introduciendo otros 'malwares', incluso, incorporar los teléfonos a 'botnets' que pueden alquilarse para llevar a cabo ataques de fuerza bruta DDoS (ataques de denegación de servicio distribuido). Todo ello sin que el usuario final lo sepa.



Asimismo, se ha podido concluir que la campaña está diseñada para generar ingresos, ya sea mediante las aplicaciones falsas, que cargan anuncios ocultos y, con ello, generan clics para realizar fraude publicitario, como con los ataques DDoS.



Por otra parte, desde Bitdefender han detallado que han identificado 13 aplicaciones en Google Play que utilizan el mismo código de fraude publicitario que Midnight Mimosa y, además, se conectan a los mismos servidores que controlan el 'malware' preinstalado, por lo que se las vincula con esta campaña.



Así, el 'malware' instala algunas de estas aplicaciones de forma silenciosa en los dispositivos, permitiendo que la campaña llegue a los usuarios por dos vías distintas.



Cabe destacar que, para las instalaciones, el 'malware' puede desactivar Google Play Store justo antes de ejecutar la instalación maliciosa, "probablemente para evitar la detección por parte de Play Protect", como han explicado los investigadores. Tras ello, se vuelve a activar Google Play Store para evitar levantar sospechas.



Con todo ello, los expertos en ciberseguridad de Bitdefender han matizado que comenzaron a investigar esta campaña con la Detección de Anomalías en Aplicaciones, una tecnología disponible en su servicio Bitdefender Mobile Security, que identificó un paquete que tiene el nombre y la apariencia de un componente principal del sistema, pero que en realidad no se comporta como tal, como es 'com.android.system.lite'.



Sin embargo, aunque algunos de los 'smartphones' afectados cuentan con 'firmware' firmado mediante certificados vinculados a un fabricante de dispositivos con sede en Shenzhen (China), no se ha podido esclarecer en qué punto de la cadena de suministro se introduce el 'malware', ni a quién atribuir la campaña.





europapress