¿Para qué infectar miles de teléfonos desde fábrica? La respuesta, según el análisis de Bitdefender, es puramente económica: el motor de ingresos de «Midnight Mimosa» es el fraude publicitario y de clics automatizado.

El malware no registra las impresiones y clics fraudulentos directamente: instala aplicaciones de cobertura con apariencia legítima —del tiempo, bloqueo de aplicaciones, notas y OCR— que usan SDK publicitarios reales para cargar anuncios en ventanas invisibles. El resultado: anuncios que se muestran y clics que se generan sin que el usuario vea nada, generando ingresos que aumentan con cada dispositivo conscripto.

La segunda vía de monetización son las botnets residenciales. Los teléfonos infectados se convierten en nodos de retransmisión de tráfico de terceros —proxies residenciales—, lo que convierte a los dispositivos en «zombis» de redes que podrían utilizarse también para ataques DDoS. Como señala el informe, el acceso a botnets para ataques DDoS es un bien cotizado en el mercado criminal: cuanto mayor la red, más dinero pueden cobrar sus operadores.

Para evitar detecciones, el malware desactiva temporalmente la aplicación de Google Play Store justo antes de instalar su carga útil —probablemente para evadir Play Protect— y la reactiva después, con una red de seguridad adicional que vuelve a habilitarla cuando el usuario está presente, para no despertar sospechas.

Bitdefender también descubrió 13 aplicaciones distribuidas a través de la propia Google Play Store que contenían el mismo código de fraude publicitario y comunicaban con la infraestructura de Midnight Mimosa, lo que demuestra que la campaña no se limita al firmware preinstalado.

#FraudePublicitario #Botnets #ClickFraud #Ciberdelincuencia #Android #PrivacidadDigital

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *