No busques más allá de las aplicaciones de root con un solo clic como ejemplo. Explotan una vulnerabilidad (generalmente en teléfonos que ya no reciben actualizaciones o soporte por parte de sus fabricantes) en Android para obtener privilegios elevados e instalar un software persistente, que suele ser una aplicación del sistema en forma de administrador de acceso root, pero también pueden agregar demonios y otros archivos donde consideren conveniente.
Cuando el dispositivo se inicia en modo seguro, solo están disponibles las aplicaciones del sistema para que el usuario las utilice, lo que también incluye la aplicación de administrador de superusuario en el ejemplo mencionado anteriormente. Si una aplicación ha instalado un malware del sistema, entonces se iniciará incluso en modo seguro.
Ten en cuenta que no es necesario que una aplicación explote explícitamente una vulnerabilidad para instalar un malware. Algunos fabricantes abusan de la confianza de sus usuarios convirtiendo una aplicación del nivel del sistema enviada de fábrica en un malware, lo cual suelen hacer al enviar una actualización de seguridad o Android a los dispositivos. Algunos fabricantes incluso envían estos malwares ocultos desde el principio. Esto suele observarse en dispositivos de gama baja, pero no se limita a ellos.
Tenemos muchas preguntas que cubren varias versiones de Android y dispositivos. Solo busca los términos como "malware", "sistema", "persistente", "restablecimiento de fábrica" individualmente o en combinación. Algunos ejemplos de malware a nivel de sistema: