Campagne Midnight Mimosa : le malware préinstallé sur les Android low-cost qui transforme vos smartphones en proxy résidentiel
Églantine Montclair
Imaginez déballer un smartphone flambant neuf acheté en ligne, l’allumer pour la première fois, et sans le savoir, offrir aux cybercriminels un accès permanent à votre réseau. Ce scénario n’a rien d’une fiction : la campagne Midnight Mimosa a infecté des milliers d’appareils Android low-cost en injectant un malware directement dans le firmware, avant même que l’utilisateur ne pose les mains sur le produit. Selon les chercheurs de Bitdefender, plus de 150 pays sont concernés, et la France figure parmi les territoires les plus touchés. Cet article vous explique le fonctionnement de cette menace silencieuse, ses conséquences sur votre vie privée et les moyens de vous en protéger.
Le phénomène des smartphones Android infectés dès la livraison
Une campagne nommée Midnight Mimosa
Détectée pour la première fois en 2024 par Bitdefender, la campagne Midnight Mimosa tire son nom de la combinaison entre l’heure d’activation des scripts malveillants (minuit, heure locale) et le mimétisme des noms de paquets système. Concrètement, les téléphones concernés embarquent un logiciel malveillant dans leur partition système, rendant toute suppression classique impossible. Les programmes malveillants se font passer pour des services Android légitimes, tels que com.android.system.lite, com.android.sys.prot ou com.android.sys.gmsprot. Ces applications sont signées et s’exécutent avec les privilèges système les plus élevés, ce qui leur permet d’installer ou de désinstaller d’autres applications, de modifier les permissions et d’exécuter du code à distance sans aucune interaction de l’utilisateur.
« The system app itself doesn’t register the fraudulent impressions and clicks. The revenue engine is driven by the dropped cover apps, including real-looking weather, app-lock, note, and OCR apps, which load genuine ads through a legitimate ad SDK. » - Bitdefender, rapport technique.
L’ampleur mondiale : des milliers de victimes en France
L’enquête de Bitdefender révèle que des milliers d’appareils ont été infectés sur une période d’environ deux ans. Les pays les plus touchés sont le Mexique, la France, l’Italie, les États-Unis, l’Allemagne, le Brésil et l’Espagne. La France se classe donc en deuxième position, ce qui souligne l’importance de la menace pour les consommateurs hexagonaux. Les modèles identifiés incluent le Doogee S200 X et le Cubot KINGKONG X, mais aussi des contrefaçons imitant les marques Samsung et Apple. Plusieurs témoignages sur le forum XDA rapportent la réinstallation automatique des applications malveillantes après chaque tentative de suppression, illustrant la persistance du malware.
Comment le malware s’infiltre-t-il dans le firmware ?
La chaîne d’approvisionnement compromise
L’origine précise de l’infection reste floue, mais les experts privilégient l’hypothèse d’une compromission de la chaîne d’approvisionnement. Les téléphones utilisent des puces MediaTek, et le malware est intégré au microprogramme (firmware) lors de la fabrication ou du conditionnement. Un propriétaire de Doogee Fire 3 Max a constaté qu’une mise à jour officielle du firmware réinfectait son appareil, tandis qu’un retour à une version antérieure éliminait temporairement le problème. Cela suggère que les fournisseurs de firmware - ou les assembleurs - ont eux-mêmes diffusé le code malveillant, sciemment ou non.
Les modèles concernés : Doogee, Cubot et contrefaçons
| Marque légitime | Modèle identifié | Type d’appareil |
|---|---|---|
| Doogee | S200 X, Fire 3 Max | Smartphone |
| Cubot | KINGKONG X | Smartphone durci |
| (Contrefaçons) | Samsung, Apple | Smartphone cloné |
Les utilisateurs français qui achètent ces marques sur des places de marché comme Amazon, Cdiscount ou AliExpress sont particulièrement exposés. Aucune communication officielle n’a été publiée par les fabricants pour expliquer l’origine de la contamination.
Les capacités inquiétantes de Midnight Mimosa
Installation silencieuse et désactivation du Google Play Store
Avant d’installer une application malveillante, le malware désactive temporairement le Google Play Store (com.android.vending) pour empêcher les mécanismes de sécurité de Google Play Protect de détecter l’installation. Une fois l’application installée, le Play Store est réactivé afin de ne pas éveiller les soupçons. Certaines variantes manipulent également les enregistrements d’installation d’Android pour faire croire que les applications proviennent du Play Store officiel. 32 applications distribuées via ce framework ont été recensées, déguisées en utilitaires météo, gestionnaires de fichiers, cadenas d’applications, outils OCR et éditeurs audio.
Fraude publicitaire et écrans invisibles
Le principal objectif de Midnight Mimosa est la fraude publicitaire. Les applications factices chargent de véritables SDK publicitaires et génèrent des impressions et des clics frauduleux. L’utilisateur ne voit rien : une fenêtre invisible s’affiche par-dessus les applications légitimes, enregistrant des publicités sans son consentement. Cela permet aux attaquants de détourner des revenus publicitaires, souvent au détriment des régies légitimes.
Transformation en proxy résidentiel : un risque pour la vie privée
La fonction la plus préoccupante est la capacité à transformer le smartphone en proxy résidentiel. Bitdefender a identifié une application nommée com.mobile.applock.en qui intègre un composant TCP proxy. Une fois enregistrée sur un serveur de commande et contrôle (C2), l’appareil peut recevoir des instructions pour relayer le trafic réseau vers des cibles spécifiques. Les cybercriminels utilisent alors l’adresse IP de la victime pour masquer leurs activités illicites, comme l’accès à des réseaux privés ou le lancement d’attaques. Le trafic transite par votre connexion Internet, ce qui peut vous impliquer malgré vous dans des actions illégales.
« The proxy command-and-control infrastructure was operational and accepting device registrations. » - Bitdefender, confirmant l’état actif du système.
Pourquoi la suppression est-elle si complexe ?
Applications signées avec privilèges système
Contrairement à un malware classique que l’on désinstalle depuis les paramètres, les composants de Midnight Mimosa sont ancrés dans la partition système. Ils possèdent des privilèges équivalents à ceux d’une application système, ce qui les rend invisibles dans la liste des applications classiques et impossibles à supprimer via l’interface standard. Les commandes adb uninstall échouent souvent car les paquets sont protégés en écriture.
Méthodes de nettoyage : microprogramme ou ADB
Bitdefender indique que la seule solution fiable est un nettoyage au niveau du firmware : soit en réinstallant un microprogramme officiel et non contaminé, soit en désactivant manuellement le composant malveillant via Android Debug Bridge (ADB). Cette procédure, relativement technique, nécessite de connecter le téléphone à un ordinateur, d’activer le mode développeur et d’exécuter des commandes spécifiques. Voici un extrait de la procédure recommandée par les chercheurs :
adb shell
su
mount -o rw,remount /system
rm -rf /system/app/com.android.system.lite
Attention : toute erreur peut rendre l’appareil inutilisable. Les utilisateurs non avertis sont invités à contacter le support du fabricant ou à se tourner vers un professionnel.
Comment se protéger face à cette menace ?
Vérifier l’intégrité du firmware avant achat
Avant d’acquérir un smartphone low-cost, privilégiez les revendeurs officiels et vérifiez la réputation du fabricant. Consultez les forums (XDA, Reddit) pour identifier les signalements de présence de malware. Une fois l’appareil en main, vous pouvez vérifier la liste des applications système : rendez-vous dans Paramètres > Applications > Voir toutes les applications, activez l’affichage des applications système (via le menu à trois points), et recherchez des noms suspects comme com.android.system.lite. Si vous en trouvez, votre téléphone est très probablement infecté.
Solutions de sécurité pour appareils sous MediaTek
- Installez un logiciel de sécurité mobile réputé (certains proposent des scans avancés du firmware).
- Mettez à jour le firmware uniquement depuis le site officiel du constructeur, et vérifiez la signature numérique du fichier.
- Évitez d’utiliser un smartphone suspect pour des opérations sensibles (banque, emails professionnels) tant que le firmware n’a pas été nettoyé.
- Signalez tout cas d’infection à l’ANSSI (Agence nationale de la sécurité des systèmes d’information) via le portail de signalement.
Actions concrètes pour les particuliers
- Identifier : ouvrez les paramètres et inspectez les applications système (procédure décrite plus haut).
- Isoler : déconnectez l’appareil du Wi-Fi et du réseau mobile si vous suspectez une infection.
- Nettoyer : suivez le guide ADB de Bitdefender ou renvoyez le téléphone au vendeur sous garantie.
- Surveiller : après nettoyage, installez un outil de détection d’anomalies comme Bitdefender Mobile Security pour prévenir toute réinfection.
Conclusion : une menace silencieuse qui appelle à la vigilance
La campagne Midnight Mimosa illustre parfaitement l’évolution des menaces mobiles : au lieu de cibler l’utilisateur via un téléchargement malveillant, les attaquants infectent le produit en amont, dans la chaîne d’approvisionnement. Les smartphones low-cost sous Android, en particulier ceux équipés de puces MediaTek, sont devenus des vecteurs d’attaques passives, transformant leurs propriétaires en proxies à leur insu. En France, où la présence de ce malware est significative, il est essentiel d’adopter une démarche proactive : vérifier l’intégrité du firmware avant l’achat, utiliser des solutions de sécurité adaptées et signaler tout cas suspect. Ne laissez pas un téléphone bon marché compromettre votre vie privée ou celle de votre entreprise. Restez informé, restez protégé.