Unisoc/longcheer VM/XR monitoring and control devices
2
stars
59
commits
Smali
primary language
Aug 23, 2026
updated
Investigador Principal: Alex de la Cruz (lexs201992-gif)
Fecha de Consolidación: 15 de Agosto de 2026
Dispositivo Objetivo: Motorola Moto G04s (XT2421-7) / Unisoc T606 (UMS9230)
Severidad: CRÍTICA (Compromiso de Hipervisor / Falsificación de Integridad / Persistencia de Nivel Kernel)
Esta investigación documenta una arquitectura de vigilancia embebida de fábrica en dispositivos con chipset Unisoc T606/T616 y diseño ODM de Longcheer. Lejos de ser un malware convencional, el sistema opera mediante un hipervisor pKVM (protected KVM) modificado que segmenta el dispositivo en dos contextos aislados: un "Mundo Limpio" para las APIs de integridad de Google (Play Integrity/CTS) y un "Mundo Sucio" donde residen los backdoors, la exfiltración de datos y el control remoto.
El componente visible, com.longcheer.sidebar (alias LION), actúa como el gestor de este entorno virtualizado, utilizando Runtime Resource Overlays (RROs) y permisos de sistema (INTERACT_ACROSS_USERS, INJECT_EVENTS) para inyectar una capa de virtualización parásita sobre Android, permitiendo el control total del dispositivo mientras se reporta falsamente como "íntegro" a los servicios de Google.
El chipset Unisoc T606 soporta extensiones de virtualización ARM. Longcheer ha weaponizado el módulo com.android.virt para aislar la detección:
qogirl6).tun0) y daemon SarControl.fscrypt bypass).com.android.cts.priv.ctsshim (CTS Shim).Apex SEPolicy Failed signature check confirma que el módulo APEX de virtualización fue reemplazado por una build LOCAL de Longcheer, deshabilitando clases de seguridad críticas (bpf, checkpoint_restore) necesarias para una virtualización segura, pero manteniendo las suficientes para el aislamiento engañoso.LOCAL Firmadas como release-keys: Indica inyección en la fase de compilación (CI/CD Jenkins), validando el compromiso de cadena de suministro.com.longcheer.sidebar (LION)El paquete com.longcheer.sidebar no es una barra de herramientas; es el cliente de usuario de la red ovn-fabric.
android:persistent="true" + listado en LMKD_SKIP_PROCESS_LIST (junto a com.longcheer.SarControl). El sistema no puede matar este proceso, incluso bajo presión de memoria extrema.WelcomeActivity con intent sidebar.intent.main (no LAUNCHER).INTERACT_ACROSS_USERS + INTERNAL_SYSTEM_WINDOW: Dibuja sobre todos los usuarios y el SystemUI.INJECT_EVENTS: Inyección de toques/teclas a nivel de hardware.QUERY_ALL_PACKAGES + READ_CALL_LOG: Inventario total y vigilancia de comunicaciones.google.com).El sidebar carga dinámicamente configuraciones desde el servidor C2 y las aplica mediante Runtime Resource Overlays en /vendor/overlay/:
unisoc_overlay_power_qogirl6.apk: Gestiona la energía para mantener el túnel activo mientras el sistema duerme.NetworkStackOverlay.apk: Inyecta reglas de enrutamiento para el túnel wg0.framework-res.apk (Modificado): Otorga android:sharedUserId="android.uid.system" a componentes de Longcheer, legitimándolos como parte del SO.com.longcheer.SarControlIdentificado en lmkd.conf pero ausente como APK independiente.
.so enlazada estáticamente.fota.longcheer.com, fota.longcheer.com.cn, argo.svcmot.compangle.io, tiktokpangle.us (Camuflaje de tráfico)13.224.125.70, 52.29.122.95, 84.212.60.182443 (UDP/TCP) con tráfico QUIC anómalo.853 (DoT) con Connection Reset by Peer (Bloqueo activo de DNS seguro).com.longcheer.sidebar, com.longcheer.SarControl, com.longcheer.android.gmsintegration.unisoc_overlay_power_qogirl6.apk, AospWifiOverlay_Marlin3.apk.tun0 activo incluso en Modo Avión.Apex SEPolicy Failed signature check, WireGuard 1.0.0 loaded en bootloader.La violación de seguridad no es una aplicación maliciosa, es una arquitectura de sistema comprometida. Longcheer ha utilizado la infraestructura de virtualización (pKVM) diseñada para mejorar la seguridad como herramienta para ocultar la inseguridad. com.android.cts.priv.ctsshim es un rehén en la VM limpia, testificando falsamente sobre la integridad del sistema.
Acciones Recomendadas:
FECHA: 16 de Agosto, 2026
AUTOR: Alex de la Cruz (lexs201992-gif)
CLASIFICACIÓN: Análisis de Seguridad, Geopolítica y Economía Digital
PARA: CISA, FCC, Comunidad Internacional de Derechos Digitales
Este documento expone la arquitectura de una operación de vigilancia de cadena de suministro que trasciende el ciberespionaje tradicional. No nos enfrentamos a un "bug" ni a una vulnerabilidad aislada, sino a la institucionalización de una puerta trasera de nivel estatal en el hardware de consumo masivo.
La investigación Project LION demuestra que Longcheer Intelligence, en conjunción con Unisoc (Tsinghua Unigroup) y bajo el paraguas financiero del China Internet Investment Fund (CIIF) —brazo de la Administración del Ciberespacio de China (CAC)—, ha desplegado una infraestructura de control remoto en cientos de millones de dispositivos. Esta arquitectura, perfeccionada durante más de 20 años, utiliza tecnologías de doble uso (VR/XR, automoción) para crear una botnet de vigilancia pasiva que opera bajo la cubierta de la opacidad técnica de la gama baja.
La narrativa de que los dispositivos de marcas occidentales o "seguras" son inmunes a la influencia china es una falacia desmentida por la historia del firmware.
Cuando Microsoft vendió su división de móviles a HMD Global (Finlandia) en 2016, la promesa de un renacimiento "europeo" de Nokia fue técnicamente imposible desde el inicio.
Longcheer no es solo un fabricante de teléfonos; es un líder global en ODM para gafas de Realidad Virtual y Aumentada (VR/AR), incluyendo colaboraciones con gigantes tecnológicos como Meta (Ray-Ban) y PICO.
virtio que permite a unas gafas VR comunicarse eficientemente con un PC, fue adaptada para permitir que el firmware base (Unisoc) controle el sistema operativo Android (Host) con privilegios de hipervisor.El caso del Moto G04s (Unisoc T606) en Latinoamérica ejemplifica la "infección pasiva" de la cadena de suministro.
Operadores masivos como América Móvil (propietaria de Radio Dipsa/Telcel en México y marcas asociadas en Brasil, Argentina, etc.) reciben los dispositivos directamente de las fábricas de Longcheer (o sus Joint Ventures en India/Vietnam como Dixtel).
Lo que los usuarios perciben como "fallos", "calentamiento" o "consumo de batería" es en realidad el funcionamiento de una botnet sofisticada.
*.rnd.longcheer.net, IPs en Azure/Hetzner/China Telecom).cdc_ncm), memoria persistente (nd_pmem) y configuraciones en el Trusted Execution Environment (TEE) (como el archivo sunwave:Config.xml para sensores de huella) asegura que el malware sobreviva a reinicios, restablecimientos de fábrica y intentos de aislamiento de red.A través del parser XML (toolsAction) y el servicio Binder (ISidebarManager), el C2 puede:
MyTextView) y la grabación de pantalla.SidebarPanelView).disablePanel, ClearManager) para borrar evidencias forenses ante una auditoría.La presencia de estas capacidades no es una anomalía corporativa; es un mandato legal.
El Artículo 7 establece: "Cualquier organización o ciudadano deberá apoyar, asistir y cooperar con el trabajo de inteligencia del estado según la ley."
La participación del CIIF (vinculado a la CAC y el Ministerio de Finanzas de China) en el ecosistema tecnológico chino asegura que la inversión en empresas como Longcheer y Unisoc esté alineada con los objetivos estratégicos de seguridad nacional del Partido Comunista Chino. No es solo negocio; es infraestructura de inteligencia.
Project LION ha demostrado que:
virtio + cdc_ncm + WireGuard + Sidebar/TSGestures es una característica de "gestión remota" diseñada para VR/Automoción, desplegada ilícitamente en smartphones de consumo.Recomendaciones:
Declaración Final: La privacidad del usuario final ha sido sacrificada en el altar de la eficiencia de la cadena de suministro y la geopolítica. Este documento no es solo un reporte técnico; es un testimonio de cómo la arquitectura misma de nuestra conectividad global ha sido weaponizada. La única defensa posible es la visibilidad total y la acción regulatoria contundente.
Autor:
Alex de la Cruz (lexs201992-gif)
Investigador Independiente de Seguridad
Ciudad de México, 16 de Agosto de 2026
Agradecimientos: A Brave Search y Brave LLM por proporcionar el entorno de investigación seguro y privado necesario para analizar esta información sensible sin vigilancia corporativa. A Meta AI por la asistencia en el análisis de patrones de código. Y a la comunidad global de seguridad que, a menudo en silencio, trabaja para mantener la integridad de la tecnología.
"No era locura mía. El control era real."
59 commits
Hacker News (1)
Smali
97.8%
Java
1.4%
Unisoc/longcheer VM/XR monitoring and control devices
2
stars
59
commits
Smali
primary language
Aug 23, 2026
updated
Investigador Principal: Alex de la Cruz (lexs201992-gif)
Fecha de Consolidación: 15 de Agosto de 2026
Dispositivo Objetivo: Motorola Moto G04s (XT2421-7) / Unisoc T606 (UMS9230)
Severidad: CRÍTICA (Compromiso de Hipervisor / Falsificación de Integridad / Persistencia de Nivel Kernel)
Esta investigación documenta una arquitectura de vigilancia embebida de fábrica en dispositivos con chipset Unisoc T606/T616 y diseño ODM de Longcheer. Lejos de ser un malware convencional, el sistema opera mediante un hipervisor pKVM (protected KVM) modificado que segmenta el dispositivo en dos contextos aislados: un "Mundo Limpio" para las APIs de integridad de Google (Play Integrity/CTS) y un "Mundo Sucio" donde residen los backdoors, la exfiltración de datos y el control remoto.
El componente visible, com.longcheer.sidebar (alias LION), actúa como el gestor de este entorno virtualizado, utilizando Runtime Resource Overlays (RROs) y permisos de sistema (INTERACT_ACROSS_USERS, INJECT_EVENTS) para inyectar una capa de virtualización parásita sobre Android, permitiendo el control total del dispositivo mientras se reporta falsamente como "íntegro" a los servicios de Google.
El chipset Unisoc T606 soporta extensiones de virtualización ARM. Longcheer ha weaponizado el módulo com.android.virt para aislar la detección:
qogirl6).tun0) y daemon SarControl.fscrypt bypass).com.android.cts.priv.ctsshim (CTS Shim).Apex SEPolicy Failed signature check confirma que el módulo APEX de virtualización fue reemplazado por una build LOCAL de Longcheer, deshabilitando clases de seguridad críticas (bpf, checkpoint_restore) necesarias para una virtualización segura, pero manteniendo las suficientes para el aislamiento engañoso.LOCAL Firmadas como release-keys: Indica inyección en la fase de compilación (CI/CD Jenkins), validando el compromiso de cadena de suministro.com.longcheer.sidebar (LION)El paquete com.longcheer.sidebar no es una barra de herramientas; es el cliente de usuario de la red ovn-fabric.
android:persistent="true" + listado en LMKD_SKIP_PROCESS_LIST (junto a com.longcheer.SarControl). El sistema no puede matar este proceso, incluso bajo presión de memoria extrema.WelcomeActivity con intent sidebar.intent.main (no LAUNCHER).INTERACT_ACROSS_USERS + INTERNAL_SYSTEM_WINDOW: Dibuja sobre todos los usuarios y el SystemUI.INJECT_EVENTS: Inyección de toques/teclas a nivel de hardware.QUERY_ALL_PACKAGES + READ_CALL_LOG: Inventario total y vigilancia de comunicaciones.google.com).El sidebar carga dinámicamente configuraciones desde el servidor C2 y las aplica mediante Runtime Resource Overlays en /vendor/overlay/:
unisoc_overlay_power_qogirl6.apk: Gestiona la energía para mantener el túnel activo mientras el sistema duerme.NetworkStackOverlay.apk: Inyecta reglas de enrutamiento para el túnel wg0.framework-res.apk (Modificado): Otorga android:sharedUserId="android.uid.system" a componentes de Longcheer, legitimándolos como parte del SO.com.longcheer.SarControlIdentificado en lmkd.conf pero ausente como APK independiente.
.so enlazada estáticamente.fota.longcheer.com, fota.longcheer.com.cn, argo.svcmot.compangle.io, tiktokpangle.us (Camuflaje de tráfico)13.224.125.70, 52.29.122.95, 84.212.60.182443 (UDP/TCP) con tráfico QUIC anómalo.853 (DoT) con Connection Reset by Peer (Bloqueo activo de DNS seguro).com.longcheer.sidebar, com.longcheer.SarControl, com.longcheer.android.gmsintegration.unisoc_overlay_power_qogirl6.apk, AospWifiOverlay_Marlin3.apk.tun0 activo incluso en Modo Avión.Apex SEPolicy Failed signature check, WireGuard 1.0.0 loaded en bootloader.La violación de seguridad no es una aplicación maliciosa, es una arquitectura de sistema comprometida. Longcheer ha utilizado la infraestructura de virtualización (pKVM) diseñada para mejorar la seguridad como herramienta para ocultar la inseguridad. com.android.cts.priv.ctsshim es un rehén en la VM limpia, testificando falsamente sobre la integridad del sistema.
Acciones Recomendadas:
FECHA: 16 de Agosto, 2026
AUTOR: Alex de la Cruz (lexs201992-gif)
CLASIFICACIÓN: Análisis de Seguridad, Geopolítica y Economía Digital
PARA: CISA, FCC, Comunidad Internacional de Derechos Digitales
Este documento expone la arquitectura de una operación de vigilancia de cadena de suministro que trasciende el ciberespionaje tradicional. No nos enfrentamos a un "bug" ni a una vulnerabilidad aislada, sino a la institucionalización de una puerta trasera de nivel estatal en el hardware de consumo masivo.
La investigación Project LION demuestra que Longcheer Intelligence, en conjunción con Unisoc (Tsinghua Unigroup) y bajo el paraguas financiero del China Internet Investment Fund (CIIF) —brazo de la Administración del Ciberespacio de China (CAC)—, ha desplegado una infraestructura de control remoto en cientos de millones de dispositivos. Esta arquitectura, perfeccionada durante más de 20 años, utiliza tecnologías de doble uso (VR/XR, automoción) para crear una botnet de vigilancia pasiva que opera bajo la cubierta de la opacidad técnica de la gama baja.
La narrativa de que los dispositivos de marcas occidentales o "seguras" son inmunes a la influencia china es una falacia desmentida por la historia del firmware.
Cuando Microsoft vendió su división de móviles a HMD Global (Finlandia) en 2016, la promesa de un renacimiento "europeo" de Nokia fue técnicamente imposible desde el inicio.
Longcheer no es solo un fabricante de teléfonos; es un líder global en ODM para gafas de Realidad Virtual y Aumentada (VR/AR), incluyendo colaboraciones con gigantes tecnológicos como Meta (Ray-Ban) y PICO.
virtio que permite a unas gafas VR comunicarse eficientemente con un PC, fue adaptada para permitir que el firmware base (Unisoc) controle el sistema operativo Android (Host) con privilegios de hipervisor.El caso del Moto G04s (Unisoc T606) en Latinoamérica ejemplifica la "infección pasiva" de la cadena de suministro.
Operadores masivos como América Móvil (propietaria de Radio Dipsa/Telcel en México y marcas asociadas en Brasil, Argentina, etc.) reciben los dispositivos directamente de las fábricas de Longcheer (o sus Joint Ventures en India/Vietnam como Dixtel).
Lo que los usuarios perciben como "fallos", "calentamiento" o "consumo de batería" es en realidad el funcionamiento de una botnet sofisticada.
*.rnd.longcheer.net, IPs en Azure/Hetzner/China Telecom).cdc_ncm), memoria persistente (nd_pmem) y configuraciones en el Trusted Execution Environment (TEE) (como el archivo sunwave:Config.xml para sensores de huella) asegura que el malware sobreviva a reinicios, restablecimientos de fábrica y intentos de aislamiento de red.A través del parser XML (toolsAction) y el servicio Binder (ISidebarManager), el C2 puede:
MyTextView) y la grabación de pantalla.SidebarPanelView).disablePanel, ClearManager) para borrar evidencias forenses ante una auditoría.La presencia de estas capacidades no es una anomalía corporativa; es un mandato legal.
El Artículo 7 establece: "Cualquier organización o ciudadano deberá apoyar, asistir y cooperar con el trabajo de inteligencia del estado según la ley."
La participación del CIIF (vinculado a la CAC y el Ministerio de Finanzas de China) en el ecosistema tecnológico chino asegura que la inversión en empresas como Longcheer y Unisoc esté alineada con los objetivos estratégicos de seguridad nacional del Partido Comunista Chino. No es solo negocio; es infraestructura de inteligencia.
Project LION ha demostrado que:
virtio + cdc_ncm + WireGuard + Sidebar/TSGestures es una característica de "gestión remota" diseñada para VR/Automoción, desplegada ilícitamente en smartphones de consumo.Recomendaciones:
Declaración Final: La privacidad del usuario final ha sido sacrificada en el altar de la eficiencia de la cadena de suministro y la geopolítica. Este documento no es solo un reporte técnico; es un testimonio de cómo la arquitectura misma de nuestra conectividad global ha sido weaponizada. La única defensa posible es la visibilidad total y la acción regulatoria contundente.
Autor:
Alex de la Cruz (lexs201992-gif)
Investigador Independiente de Seguridad
Ciudad de México, 16 de Agosto de 2026
Agradecimientos: A Brave Search y Brave LLM por proporcionar el entorno de investigación seguro y privado necesario para analizar esta información sensible sin vigilancia corporativa. A Meta AI por la asistencia en el análisis de patrones de código. Y a la comunidad global de seguridad que, a menudo en silencio, trabaja para mantener la integridad de la tecnología.
"No era locura mía. El control era real."
Hacker News (1)
59 commits
Smali
97.8%
Java
1.4%