Los Android baratos de AliExpress llegan con malware casi imposible de borrar: afectados en 150 países

La campaña Midnight Mimosa mete código malicioso en la partición del sistema de móviles de gama baja con chip MediaTek. España y México están entre los países más afectados por una infección que no se puede desinstalar.

Comprar un Android barato en AliExpress puede salirte más caro que un gama alta: hay malware incrustado en el firmware que no se borra. La campaña se llama Midnight Mimosa y la ha destapado Bitdefender.

El informe, colgado en la web de la firma de ciberseguridad, habla de miles de dispositivos infectados en más de 150 países en los últimos dos años. España y México son los territorios más golpeados, por delante de Brasil, Francia, Italia, y Alemania.

Qué es Midnight Mimosa y por qué no se puede desinstalar

El patrón se repite: terminales económicos con procesador MediaTek que salen de fábrica con el código malicioso ya incrustado en el firmware. No es que lo instales tú al abrir una app pirata. Viene puesto.

Publicidad

Y ahí está el problema gordo, porque el malware vive en la partición del sistema y se disfraza de componente firmado. Android no ofrece la opción de eliminarlo. El usuario puede borrar la aplicación visible, pero volverá a instalarse sola un rato después, sin pedir permiso.

Los privilegios que se queda tampoco son de andar por casa: instala y desinstala apps sin avisar, se concede permisos delicados como accesibilidad o lectura de mensajes, y ejecuta código descargado de servidores remotos. Con ese nivel de acceso puede hacer casi lo que quiera.

El móvil no está infectado porque hicieras algo mal: llega infectado de fábrica, y eso convierte la compra en un problema de cadena de suministro.

Las 32 apps señuelo y el fraude publicitario que nadie ve

El dinero sale de la publicidad. Los atacantes esconden aplicaciones trampa —bloqueadores, gestores de archivos, editores de audio o apps del tiempo— que cargan anuncios reales a través de un SDK legítimo. Encima colocan una ventana invisible para que no veas nada. Elegante. Las apps señuelo cargan anuncios reales que nunca ves, así que el fraude pasa desapercibido y la ejecución se cobra igual.

Bitdefender ha identificado unas 32 aplicaciones fraudulentas vinculadas a la campaña. El bicho también convierte el móvil en un nodo proxy residencial y se permite el lujo de desactivar temporalmente Play Store para esquivar Play Protect mientras instala algo. Después la reactiva, para no levantar sospechas, y manipula el registro del instalador hasta que parece que la app la bajaste tú desde Google Play.

Qué móviles están afectados y qué puedes hacer

Entre los modelos señalados aparecen el Doogee S200 X y el Cubot KINGKONG X, dos terminales de uso rudo montados sobre un MediaTek Dimensity 7050. También hay imitaciones de Samsung y de Apple, sobre todo clones que se hacen pasar por un Galaxy S25 o un S26 Ultra y que campan a sus anchas en tiendas chinas como AliExpress. Cubot y Doogee ya han liberado parches, aunque ninguna ha explicado cómo acabó el código malicioso dentro del firmware.

¿Y el usuario de a pie? Poco margen. La única salida pasa por flashear el firmware o desactivar el componente vía ADB, maniobras que alguien con experiencia resuelve en una tarde pero que a un comprador normal le pueden dejar el teléfono inservible. Ahí lo dejo.

Lo barato sale caro, y esta vez no es un refrán de abuela

El contexto importa: la subida de precios de los móviles de marca ha empujado a medio mundo a buscar gama baja o segunda mano, y ese hueco lo han ocupado vendedores sin escrúpulos. Ya lo vimos con los clones de iPhone que prometían un chip de última generación y montaban hardware de hace ocho años. Aquello era una estafa de especificaciones; esto es una infección que se queda a vivir en tu bolsillo.

Publicidad

Mi lectura: no hay drama con comprar barato, hay drama con comprar sin saber a quién. Un Doogee o un Cubot comprados en canal oficial tienen soporte y parches. El problema es el ecosistema paralelo de clones y reacondicionados opacos que florece en marketplaces sin control. Cuanto más ajustado el precio, más tentador para quien quiere meter código y cobrar por impresiones que nadie ve.

Queda la pregunta incómoda: si el malware vive en la partición del sistema y vuelve solo, ¿de qué sirve un antivirus instalado por el usuario? Poco, la verdad. La cadena de suministro es la que tiene que cerrarse, y ahí la pelota está en el tejado de fabricantes, ensambladores y plataformas que les dan escaparate.

Hype-O-Meter

Nivel de hype: 3/10. No hay lanzamiento ni keynote, solo un aviso que conviene leer antes de pulsar el botón de comprar. La nota baja porque el cacharro en sí no aporta nada: el hype se lo queda la factura de después (y esa no te la devuelve nadie).

El resumen para vagos (TL;DR)

  • 🎯 ¿Qué ha pasado? Bitdefender destapa Midnight Mimosa, malware en el firmware de Android baratos de 150 países.
  • 🔥 ¿Por qué importa? Vive en la partición del sistema y se reinstala solo: borrarlo es casi misión imposible.
  • 🤔 ¿Nos afecta o es solo un meme? Si compras clones en AliExpress, te afecta. España está entre los países más golpeados.