Comprar un celular económico puede representar una alternativa para quienes buscan acceder a la tecnología sin realizar una gran inversión. Sin embargo, una reciente alerta de ciberseguridad advierte sobre un riesgo que algunos usuarios podrían pasar por alto: adquirir un dispositivo que ya contiene programas maliciosos antes de encenderlo por primera vez.

La amenaza fue identificada por investigadores de la compañía Bitdefender y recibió el nombre de Midnight Mimosa. Según el análisis, esta campaña afecta a miles de dispositivos Android de bajo precio en más de 150 países. El programa malicioso está integrado en el firmware, es decir, el software que permite el funcionamiento básico del teléfono, por lo que no llega necesariamente a través de una aplicación descargada por el propietario.
A diferencia de otras amenazas que requieren que la víctima abra un enlace sospechoso o instale un archivo desconocido, este código puede estar presente desde que el equipo sale al mercado. Los expertos identificaron la campaña en teléfonos de distintas marcas que utilizan plataformas de MediaTek, aunque no han establecido de manera concluyente quién introdujo el software malicioso ni en qué punto ocurrió la alteración.

¿Cómo funciona el malware?
Uno de los aspectos más preocupantes es que este malware opera con privilegios de sistema, lo que le permite instalar y eliminar aplicaciones silenciosamente. También puede conceder permisos sensibles y descargar código adicional desde servidores remotos. Estas capacidades dificultan que el propietario detecte las acciones que se ejecutan en segundo plano y aumentan el riesgo de que el dispositivo sea utilizado para actividades ilícitas.
Los investigadores identificaron una “familia” de al menos 32 aplicaciones disfrazadas de herramientas cotidianas, como aplicaciones para bloquear otras apps, consultar el clima, administrar archivos, editar audio o extraer texto de imágenes. Aunque algunas aparentan ofrecer funciones legítimas, se utilizan para desplegar anuncios ocultos y generar clics fraudulentos, obteniendo ingresos publicitarios sin una interacción real del usuario.

Además, la campaña puede recopilar información sobre el dispositivo y las aplicaciones instaladas, así como convertir los celulares afectados en nodos de una red de equipos controlados de forma remota, conocida como botnet.
Estos dispositivos también pueden funcionar como intermediarios de conexiones a internet o utilizarse para participar en ataques de denegación de servicio distribuido (DDoS). Aunque los investigadores documentaron estas capacidades, no todas implican que cada teléfono infectado haya sido utilizado para ejecutar todas esas actividades.
