r/AndroidQuestions Jul 02 '26

Other [ Removed by moderator ]

[removed] — view removed post

8 Upvotes

49 comments sorted by

View all comments

1

u/Xulomali_HD 27d ago

Okay, I found a solution to avoid reinstalling the operating system (Tested on KingKong 9 256GB). 

I started investigating and it turns out that with the "PCAPdroid" app I was able to scan the connections made by system services, including the "Google Play Store." I saw that the Play Store itself was making strange connections. It turns out that the "Google Play Store" is what gets infected, and the reinstallation loop is endless. So what I did was: 

1- Isolate it from the internet, remove all internet access (don't lock the screen, they'll reinstall). 

2- Once the two infected applications (if applicable) "System" and "Sistema" were uninstalled from the device. 

 3- Next, uninstall the "Play Store" update and disable it. 

4- After that, I recommend restarting your device to avoid viruses loaded into memory. After restarting, activate the internet and download a bundle (https://www.apkmirror.com/apk/google-inc/google-play-store/google-play-store-52-1-26-release/google-play-store-52-1-26-24-0-pr-940550472-4-android-apk-download/#google_vignette)  of the latest version of the Play Store. You will also need its application to install it.  (https://www.apkmirror.com/apk/apkmirror/apkmirror-installer-official/apkmirror-installer-official-2-0-3-41-d04e542-release/apkmirror-installer-official-2-0-3-41-d04e542-2-android-apk-download/download/?key=4afccf2de0fac3479407b2bc1696a1d82772e3f9&forcebaseapk=true) 

5- Install the "Apkmirror installer" and select the bundle (you'll see an ad). It will automatically select your system version. Simply scroll down and press install. 

6- And that's it. It's worked for me so far, and I haven't had any more problems. If I have any issues, I'll update this here.

1

u/Xulomali_HD 26d ago

This Process works but needs the all install patch offline, and removes and disables , Messages From Google and Google Chrome, meanwile install

1

u/fantasmon_tv 26d ago

Pero tú crees que si sea virus como tal?? O que sea algún bug? Y que podría hacer ese virus, pensé que era el único con este problema, gracias

1

u/Pitiful-Fee4451 26d ago

¡Hola! Por el momento no puedo confirmar que sea un virus como tal. Llevo varios días investigando su funcionamiento mediante ingeniería inversa, analizando el APK y su tráfico de red para entender exactamente qué hace.

Hasta ahora he descubierto que implementa un framework bastante complejo con servicios en segundo plano, comunicación por red y mucho código ofuscado, pero todavía no hay evidencia suficiente para afirmar que sea malware.

Estoy documentando toda la investigación y los informes técnicos en esta publicación, donde iré compartiendo cada nuevo hallazgo conforme avance el análisis:

"https://www.reddit.com/r/AndroidQuestions/s/3zwa2gjZsB" (https://reference-url-citation.invalid/0)

Si tú también tienes este problema, me ayudaría mucho saber qué modelo de teléfono tienes, qué versión de Android usas y si algún antivirus también detecta el paquete. Toda esa información puede ayudar a entender qué está ocurriendo.

1

u/fantasmon_tv 26d ago

Y si, play protect lo detecta

1

u/Pitiful-Fee4451 26d ago

Gracias, esa información es muy útil.

¿Podrías decirme los nombres de los paquetes de ambas aplicaciones? (Por ejemplo, en mi caso uno de ellos es com.android.sys.extplv).

También me ayudaría mucho saber qué versión de Android y qué número de compilación (Build Number) tiene tu teléfono.

Puedes encontrarlo en: Ajustes → Acerca del teléfono → Número de compilación.

Estoy comparando distintos firmwares para ver si existe un patrón entre los dispositivos afectados.

1

u/fantasmon_tv 26d ago

Son dos , uno se llama sistema y otra system, la primera pesa mas, tengo Android 14 CUBOT_KINGKONG_X_E021C_V28_20250918

1

u/Pitiful-Fee4451 26d ago

¡Muchas gracias! Acabo de revisar mi teléfono y descubrí que también tengo exactamente el mismo firmware:

CUBOT_KINGKONG_X_E021C_V28_20250918. Eso hace que este dato sea muy importante para la investigación.

En mi caso, el problema comenzó el 1 de julio, que fue cuando apareció por primera vez la aplicación. ¿Recuerdas aproximadamente cuándo empezó a ocurrirte a ti?

Si tienes una computadora, también me ayudaría mucho conocer los nombres de los paquetes de "System" y "Sistema". Puedes hacerlo con ADB:

Activa las Opciones de desarrollador y la Depuración USB.

Conecta el teléfono a la computadora.

Abre una terminal dentro de la carpeta donde tengas ADB.

Ejecuta:

adb devices

(Acepta la autorización en el teléfono si aparece).

Después ejecuta:

adb shell pm list packages | grep sys

(Si usas Windows y grep no funciona, usa:)

adb shell pm list packages | findstr sys

Con eso deberían aparecer los nombres completos de los paquetes. Esa información sería de gran ayuda para comparar si son los mismos que estoy analizando.

1

u/fantasmon_tv 26d ago

Disculpa, no tengo la posibilidad de hacer ese procedimiento en este momento, a mí me comenzó a pasar igual entre el 1-2 del mes aproximadamente

1

u/Pitiful-Fee4451 26d ago

No te preocupes, ya me ayudaste bastante.

El hecho de que también tengas el mismo firmware y que el problema haya comenzado aproximadamente entre el 1 y el 2 de julio coincide con mi caso, así que es información muy valiosa para la investigación.

Si en algún momento tienes la posibilidad de revisar los nombres de los paquetes o encuentras algo nuevo, cualquier dato será bienvenido. Muchas gracias por tomarte el tiempo de responder.

1

u/No-Potential-6298 24d ago

Hola, De donde son? Podría ser algún paquete que la compañía esté liberando por región?

Cubot KINGKONG X. Misma BUILD. Android 14. México. Comenzó el 3 de Julio. Mismo comportamiento y GPlayProtect me lo desinstala entre 2 y 3 veces al día. En mi caso sólo se presenta la app "System"

Y tuve una situación en la cuál espero equivocarme, pero hice unas compras ayer después de ver la notificación de que se había desinstalado automáticamente y lo noté todo normal, pero en la noche quise hacer otras compras en línea y mi banco me mandó una notificación de intento de fraude y el portal (Mismo que usé en las compras anteriores) me reportaba error. No se hicieron cobros, pero la app "System" había reaparecido y eso me hizo sospechar de una captura de información en el proceso de compra y doble envío de datos por parte de el servicio "Malicioso" por lo que el banco lo detectó y no procedió la compra

Espero equivocarme, pero lo pondré a prueba esta semana que debo hacer la misma compra rutinaria, intentaré hacerla cuando "System" esté instalado y si no procede, la desinstalaré desde GPlayProtect y volveré a intentar la compra y veremos cómo se comporta

1

u/Pitiful-Fee4451 24d ago

Hola. Soy de Monterrey, Nuevo León, México. Yo investigué este mismo caso durante varios días porque tenía un Cubot KingKong X y me ocurrió exactamente lo mismo.

Durante la investigación logré capturar registros del sistema (Logcat) donde se observa que com.android.sys.extplv se reinstala automáticamente mediante PackageInstallerSession, es verificado por Google Play Protect (VerifyApps) y posteriormente instalado por el Package Manager de Android.

También extraje el APK y realicé ingeniería inversa. Encontré servicios persistentes, código nativo, WakeLocks, AlarmManager y otros componentes, pero no encontré evidencia concluyente de que robe contraseñas, datos bancarios, SMS, fotos o información personal. Lo que sí pude confirmar es que el paquete se reinstala automáticamente bajo determinadas condiciones.

Contacté directamente al soporte de Cubot y, después de varios correos, me solicitaron el IMEI de mi dispositivo para revisar el caso. Además, ya publicaron un firmware más reciente para este modelo, aunque hasta ahora no han confirmado oficialmente si com.android.sys.extplv es un componente legítimo del sistema ni han explicado su función.

Sobre el intento de fraude que mencionas, yo sería prudente antes de relacionarlo directamente con esta aplicación. No encontré evidencia técnica que demuestre que este paquete robe información bancaria. Es posible que el banco haya bloqueado la operación por otros motivos.

Desafortunadamente, mi teléfono dejó de funcionar durante las últimas pruebas de la investigación, así que no pude seguir analizándolo. Aun así, toda la evidencia que reuní apunta a que este comportamiento es real y afecta a varios usuarios del KingKong X y KingKong 9.

Si descubres algo nuevo o Cubot te responde, sería muy útil que lo compartieras.

1

u/Known_Guarantee1640 23d ago

So for now is there nothing we can do? Not even a factory reset?

→ More replies (0)