Malware préinstallé sur les smartphones Android : la campagne Midnight Mimosa transforme vos appareils en proxies résidentiels
Hippolyte Valdegré
Plus de 150 pays touchés, des milliers d’appareils infectés, et un malware qui opère en toute discrétion depuis deux ans. La campagne Midnight Mimosa, découverte par les chercheurs de Bitdefender, illustre une menace émergente : des smartphones Android bon marché sont livrés avec un malware préinstallé directement dans leur firmware. Ce logiciel malveillant, capable d’installer des applications, de générer de la fraude publicitaire et de transformer les téléphones en proxies résidentiels, met en lumière les risques croissants liés à la sécurité de la chaîne d’approvisionnement des terminaux mobiles. Vous utilisez un appareil low-cost ? Vous êtes peut-être concerné sans le savoir.
Une découverte inquiétante : la campagne Midnight Mimosa
Des modèles spécifiques identifiés
Les chercheurs ont détecté la présence de Midnight Mimosa sur des téléphones portant des noms de modèles associés à des fabricants légitimes, notamment les Doogee S200 X et Cubot KINGKONG X, ainsi que des appareils imitant des produits Samsung et Apple. Ces smartphones, équipés de puces MediaTek, sont particulièrement vulnérables car le malware préinstallé s’intègre au plus bas niveau du système, dans la partition système, avant même que l’utilisateur n’allume l’appareil pour la première fois. La contamination s’effectue donc en amont, dans la chaîne de production ou de distribution, et les fabricants n’ont pas encore apporté d’explication publique sur l’origine de l’infection.
Une propagation mondiale
Selon Bitdefender, la campagne a touché des milliers d’appareils répartis dans plus de 150 pays sur une période d’environ deux ans. Les pays les plus affectés sont le Mexique, la France, l’Italie, les États-Unis, l’Allemagne, le Brésil et l’Espagne. La France figure donc parmi les territoires les plus exposés, ce qui rend cet article particulièrement pertinent pour les utilisateurs et les professionnels de la cybersécurité hexagonaux.
« The system app itself doesn’t register the fraudulent impressions and clicks. The revenue engine is driven by the dropped cover apps, including real-looking weather, app-lock, note, and OCR apps, which load genuine ads through a legitimate ad SDK. The goal is simple: to load an invisible window on top of apps that registers ads being shown. »
- Bitdefender, rapport sur Midnight Mimosa
Comment le malware préinstallé échappe à la détection ?
Des mécanismes de contournement avancés
Midnight Mimosa utilise plusieurs techniques pour passer inaperçu. Tout d’abord, les programmes malveillants portent des noms qui imitent des paquets système Android légitimes, tels que com.android.system.lite, com.android.sys.prot ou com.android.sys.gmsprot. Ces applications étant signées et exécutées avec des privilèges élevés, elles ne peuvent pas être supprimées par le processus de désinstallation normal d’Android. Le malware va même jusqu’à désactiver temporairement l’application Google Play Store (com.android.vending) avant d’installer en silence ses composants, puis la réactive pour éviter d’éveiller les soupçons. En manipulant les enregistrements d’installation, il fait apparaître ses applications comme provenant du Google Play Store légitime.
Une architecture modulaire
Les chercheurs ont identifié environ 32 applications distribuées via ce framework malveillant, dont des utilitaires déguisés en applications météo, gestionnaires de fichiers, verrous d’applications, outils OCR ou éditeurs audio. Certaines de ces applications ont même été publiées sur le Google Play Store, avec au moins 13 d’entre elles contenant le même code de fraude publicitaire et communiquant avec les serveurs de commande et contrôle (C2) de Midnight Mimosa. Les développeurs utilisent au moins deux comptes (fivedev et CPS Developer) et treize certificats de signature différents.
Exemple concret : un utilisateur du Doogee Fire 3 Max a rapporté qu’une mise à jour officielle du firmware a infecté son appareil avec ce malware, et que le problème disparaissait après un retour à une version antérieure, mais réapparaissait dès la réinstallation de la mise à jour. D’autres propriétaires de Cubot et Doogee ont signalé sur le forum XDA des applications suspectes qui se réinstallent d’elles-mêmes après suppression.
Les activités malveillantes : fraude publicitaire et proxy résidentiel
Fraude publicitaire invisible
Le cœur du système repose sur la génération de faux clics et impressions publicitaires. Les applications de couverture (météo, notes, OCR) chargent de vraies publicités via un SDK publicitaire légitime, mais affichent ces publicités dans des fenêtres invisibles ou en dehors de l’interface utilisateur. L’utilisateur ne voit rien, mais les annonceurs sont facturés pour ces impressions fantômes. Ce type de ad fraud est difficile à détecter sans une analyse approfondie du trafic réseau et du comportement des applications.
Transformation en proxy résidentiel
Encore plus préoccupant, Midnight Mimosa intègre un module proxy qui transforme le téléphone infecté en relais de trafic réseau. Une application déguisée en verrou d’application (com.mobile.applock.en) contient un composant TCP proxy qui enregistre l’appareil auprès d’un serveur de commande distant. Une fois enregistré, le malware peut recevoir des instructions pour connecter l’appareil à des hôtes spécifiques et faire transiter du trafic via la connexion internet de la victime.
Implications : cette fonctionnalité permet à des attaquants de masquer l’origine de leurs activités malveillantes (attaques, exfiltration de données, contournement de géoblocage) en utilisant l’adresse IP de la victime. Les données personnelles transitant par le téléphone pourraient également être compromises.
Les difficultés de suppression pour l’utilisateur
Un verrouillage système
Étant donné que le malware est installé en tant qu’application système avec des privilèges élevés, la suppression par les moyens classiques est impossible. Les utilisateurs qui tentent de désinstaller les applications suspectes constatent qu’elles se réinstallent automatiquement. Bitdefender précise que le nettoyage nécessite soit une remise à zéro du firmware, soit l’utilisation de l’Android Debug Bridge (ADB), une procédure technique qui peut s’avérer complexe pour un utilisateur non initié.
Tableau récapitulatif des indicateurs de compromission (IoC)
| Nom du paquet | Rôle | Type |
|---|---|---|
| com.android.system.lite | Composant principal | Installation d’autres modules |
| com.android.sys.prot | Protection système factice | Dissimulation |
| com.android.sys.gmsprot | Module GMS | Franchissement publicitaire |
| com.mobile.applock.en | Module proxy | Relais réseau |
| com.android.non.szcz | Identifié sur les forums | Partie de la même famille |
Notez que cette liste n’est pas exhaustive et que de nouveaux paquets peuvent apparaître.
Comment se protéger face à ce type de menace ?
Vérifications préventives
- Avant l’achat : privilégiez des marques reconnues et des revendeurs agréés. Méfiez-vous des offres trop alléchantes sur des places de marché non officielles.
- À la réception : vérifiez les applications préinstallées. Si des applications suspectes apparaissent, n’effectuez aucune connexion sensible et contactez le service après-vente.
- Mises à jour du firmware : n’installez que des mises à jour officielles provenant du site du fabricant. Dans le cas présent, certains fabricants ont publié des correctifs, mais sans explication publique.
Solutions techniques
- Utilisez une solution de sécurité mobile réputée, capable de détecter les anomalies applicatives (comme la technologie App Anomaly Detection de Bitdefender).
- Surveillez les autorisations accordées aux applications, notamment l’accès aux fonctions système.
- Activez le contrôle des mises à jour et désactivez l’installation automatique d’applications non vérifiées.
« We have observed that the manufacturers released firmware updates that resolved the infections. However, the manufacturers have not publicly explained how the malicious software was introduced. »
- Extrait du rapport Bitdefender
Recommandations avancées pour les professionnels
Dans un contexte où l’ANSSI insiste sur la sécurité des terminaux mobiles, il est conseillé d’intégrer ces menaces dans votre analyse de risques. Les téléphones low-cost utilisés pour du télétravail ou des accès à des données sensibles doivent être particulièrement surveillés. Utilisez des outils de MDM (Mobile Device Management) pour contrôler les applications et les mises à jour, et formez les utilisateurs à ne pas connecter ces appareils à des réseaux professionnels sans vérification préalable.
Conclusion : une menace silencieuse qui appelle à la vigilance
La campagne Midnight Mimosa est un avertissement clair sur les risques liés à la sécurité de la chaîne d’approvisionnement en électronique grand public. Le malware préinstallé sur les smartphones Android low-cost n’est plus une simple hypothèse théorique : il s’agit d’une réalité opérationnelle qui a déjà touché des milliers de personnes, y compris en France. Alors que les fabricants tardent à communiquer, la responsabilité incombe en partie aux utilisateurs et aux entreprises de mettre en place des mesures de détection et de protection. Avant d’acquérir un smartphone à bas prix, demandez-vous si l’économie réalisée vaut le risque d’héberger un proxy malveillant dans votre poche. Restez informés, vérifiez vos appareils, et n’hésitez pas à solliciter l’expertise de professionnels de la cybersécurité pour auditer vos terminaux mobiles.