Móviles Android baratos con malware de fábrica: España, entre los siete países con más casos
Bitdefender ha destapado Midnight Mimosa, un programa malicioso que va dentro del sistema de móviles de marca blanca, falsos Galaxy y dos modelos de Doogee y Cubot. No se puede desinstalar. Y las 13 apps de Google Play que el informe relaciona con la campaña siguen publicadas: lo hemos comprobado.
Por Redacción 3 min de lectura

Lo normal con el malware es que alguien lo instale sin querer. Aquí no hace falta: va en el móvil antes de sacarlo de la caja. Bitdefender publicó el 8 de octubre el análisis de una campaña a la que llama Midnight Mimosa: un componente malicioso metido en el firmware de móviles Android baratos con procesador MediaTek. Lo ha visto en miles de dispositivos de más de 150 países durante unos dos años. México, Francia e Italia encabezan la lista; detrás van Estados Unidos, Alemania, Brasil y España. No hemos analizado ningún teléfono: lo que sigue sale del informe, salvo la comprobación de Google Play, que es nuestra.
Qué hace un programa que nadie instaló
Se presenta como una pieza más de Android: se llama «System», no tiene icono y usa nombres como com.android.system.lite. Al ir firmado como parte del sistema puede instalar y borrar aplicaciones sin preguntar y darles permisos. Con eso hace dos negocios: instala por turnos apps de pega —al menos 32— que cargan anuncios en una ventana invisible y los cobran, y convierte el teléfono en un nodo de una red de proxies, de modo que otros navegan a través de tu conexión.
Dos detalles nos parecen los más serios. Antes de instalar cada app apaga un momento la Play Store para que Play Protect no la revise. Y se concede a sí mismo accesibilidad, lectura de notificaciones y acceso a los SMS: Bitdefender no ha visto que los use, pero son los permisos de un troyano bancario y activarlos depende de una orden remota.
En qué móviles aparece
- Falsos tope de gama. Dicen ser un «S26 Ultra» o un «i17 Pro Max» y por dentro son un MediaTek básico. Se venden en grandes mercados en línea.
- Marca blanca. Modelos sin nombre conocido, con versiones del sistema marcadas para Europa y Estados Unidos.
- Dos modelos de marcas reales. El Doogee S200 X y el Cubot KingKong X son los que más se repiten. Según recoge BleepingComputer, algunos propietarios dicen que una actualización lo eliminó, pero ninguna de las dos marcas ha explicado cómo llegó ahí.
El informe no señala culpable: admite que no sabe en qué punto de la cadena entra el código.
Las 13 apps de Google Play, comprobadas
Hay una segunda vía. Trece aplicaciones publicadas en Google Play llevan el mismo código de fraude publicitario. Sin privilegios de sistema hacen menos daño, pero muestran anuncios fuera de la app. Hemos abierto las trece fichas en la tienda española este 10 de octubre y todas siguen disponibles. Estas son las seis con más descargas:
| App en Google Play | Identificador | Descargas |
|---|---|---|
| Daily Weather | com.dmstudio.weather | Más de 1 millón |
| App Icon DIY | appicon.diy.tools.prop | Más de 100.000 |
| All Deleted Messages Recovery | com.message.recovery.prorestore | Más de 100.000 |
| CoolWeather | com.cool.weather.yl | Más de 100.000 |
| Lock & Hide | com.dl.guard.lock | Más de 100.000 |
| Wavrge | com.audify.editor.wavrge | Más de 50.000 |
Las otras siete —Audify, WeatherGo, QuickText Extractor, Tap to Translate, NoteMaster, Tasky y QR Pocket— no llegan a 50.000. Hay muchas apps con nombres parecidos; la que cuenta es la del identificador, que se ve en la dirección de su ficha. La lista completa está en el informe.
Qué se puede hacer
Poco, y conviene decirlo claro. Si tienes alguna de esas apps, desinstálala. Si el problema va en el firmware no hay botón que lo quite: Bitdefender habla de desactivar el componente por ADB, desde un ordenador, y reconoce que no está al alcance de casi nadie. En un Doogee o un Cubot, lo primero es instalar la última actualización del sistema.
Lo que sí depende de nosotros es la compra. Un supuesto Galaxy S26 Ultra por una fracción de su precio no es un chollo: es otro teléfono con ese nombre puesto. Si la duda es la tienda, tenemos una guía para comprobarla antes de pagar. Y el informe apunta donde debe: esto lo tienen que cortar las marcas y los mercados que lo venden, no el comprador con un cable USB.


