Campagne Midnight Mimosa : le malware qui infecte les smartphones Android low-cost via leur firmware
Isidore Bellemare
Plus de 150 pays, dont la France, ont été touchés par la campagne Midnight Mimosa, un malware qui infecte les smartphones Android low-cost directement dans leur firmware. Découverts par Bitdefender, ces programmes malveillants sont préinstallés avant la livraison, transformant vos appareils en outils de fraude publicitaire et en proxies résidentiels. Comprendre cette menace est essentiel pour vous protéger.
Midnight Mimosa : une infection silencieuse venue du firmware
La campagne Midnight Mimosa a été identifiée par Bitdefender grâce à sa technologie App Anomaly Detection, qui a repéré une application système suspecte nommée com.android.system.lite. Cette application, signée avec des privilèges système élevés, était capable d’installer et de supprimer d’autres applications sans intervention de l’utilisateur. Contrairement aux malwares Android classiques qui nécessitent une installation par l’utilisateur, Midnight Mimosa est intégrée directement dans la partition système de l’appareil, généralement sur des modèles utilisant des chipsets MediaTek.
Origine et découverte de la campagne
Les chercheurs de Bitdefender estiment que le malware a été introduit à un moment donné de la chaîne d’approvisionnement, mais l’origine exacte reste inconnue. L’infection a touché des appareils de marques comme Doogee et Cubot, ainsi que des contrefaçons de Samsung et Apple. Des utilisateurs du forum XDA ont signalé des applications suspectes qui se réinstallaient automatiquement après suppression, confirmant la persistance du malware.
“Les applications malveillantes reviennent après chaque suppression, malgré une réinitialisation d’usine.” - Témoignage d’un utilisateur sur XDA.
Fonctionnement du malware : un cadre multi-modules
Midnight Mimosa ne se limite pas à un seul programme. Le framework comprend environ 32 applications distribuées via des serveurs de commande et de contrôle (C2). Ces applications, déguisées en utilitaires inoffensifs (météo, gestionnaire de fichiers, app locker, OCR, éditeur audio), sont en réalité des modules de fraude publicitaire. Elles chargent des publicités via un kit SDK légitime, mais affichent ces publicités dans des fenêtres invisibles, générant des impressions frauduleuses sans que l’utilisateur ne s’en rende compte.
“L’application système elle-même n’enregistre pas les impressions et les clics frauduleux. Le moteur de revenus est piloté par les applications de couverture déposées.” - Bitdefender.
Qui est ciblé et quel est l’impact ?
Selon le rapport de Bitdefender, plus de 150 pays ont été affectés sur une période de deux ans. Les pays les plus touchés sont :
- Mexique
- France
- Italie
- États-Unis
- Allemagne
- Brésil
- Espagne
Cela montre que la menace est mondiale, mais la France figure en bonne place, probablement en raison de la popularité des smartphones low-cost sur le marché français.
Les modèles identifiés incluent le Doogee S200 X, le Cubot KINGKONG X, ainsi que des téléphones imitant Samsung et Apple. Un propriétaire de Doogee Fire 3 Max a rapporté que la mise à jour officielle du firmware avait réinfecté son appareil, tandis qu’une restauration d’une version antérieure supprimait le malware. Cette situation illustre les difficultés à éliminer complètement l’infection.
Comment le malware transforme les téléphones en proxies résidentiels
L’une des fonctionnalités les plus préoccupantes de Midnight Mimosa est sa capacité à transformer votre smartphone en proxy résidentiel. Un composant proxy TCP est intégré dans l’application malveillante com.mobile.applock.en. Une fois installée, cette application enregistre l’appareil auprès d’un serveur de commande et de contrôle (C2). Les attaquants peuvent alors envoyer des instructions pour relayer du trafic réseau via votre téléphone.
Cela signifie que votre connexion Internet peut être utilisée pour masquer les activités illicites d’autres personnes, comme le contournement de restrictions géographiques, l’envoi de spam ou même des attaques informatiques. Bitdefender a confirmé que l’infrastructure C2 du proxy était opérationnelle et acceptait les enregistrements d’appareils, bien que ses tests n’aient pas montré de trafic relayé immédiatement.
Pourquoi la détection et la suppression sont si complexes
La difficulté principale réside dans le fait que le malware est intégré dans le firmware, au niveau système. Les applications malveillantes utilisent des noms qui imitent des packages système Android légitimes, comme com.android.sys.prot ou com.android.system.lite. Elles sont signées et possèdent des privilèges élevés, ce qui les rend impossibles à désinstaller via les méthodes normales. De plus, le malware désactive temporairement Google Play Store pendant l’installation de modules supplémentaires pour éviter la détection par Google Play Protect.
Par ailleurs, certaines variantes manipulent les informations d’installation enregistrées par Android pour faire croire que les applications proviennent de Google Play, rendant leur identification encore plus difficile.
Les chercheurs ont également découvert 13 applications sur le Google Play Store contenant le même code de fraude publicitaire. Bien qu’elles n’aient pas les privilèges système, elles peuvent tout de même afficher des publicités en dehors de leur interface utilisateur, même lorsque le téléphone n’est pas utilisé.
Tableau des applications malveillantes typiques
| Nom de l’application | Type annoncé | Fonction malveillante | Privilèges |
|---|---|---|---|
com.android.system.lite | Système | Installation de modules | Élevés (système) |
com.android.sys.prot | Système | Fraude publicitaire | Élevés |
com.android.sys.gmsprot | Système | Proxy résidentiel | Élevés |
com.mobile.applock.en | App locker | Proxy TCP | Système |
| Autres (météo, OCR, etc.) | Utilitaires | Fraude publicitaire | Normaux |
Mesures de protection et étapes actionnables
Pour les utilisateurs concernés, voici les étapes recommandées :
- Vérifiez la présence d’applications suspectes : Inspectez la liste des applications système de votre téléphone. Si vous trouvez des noms comme
com.android.system.lite,com.android.sys.prot,com.android.sys.gmsprot, ou d’autres noms inhabituels, votre appareil est probablement infecté. - Contactez le fabricant : Certains fabricants ont publié des mises à jour de firmware correctives. Consultez le site officiel de votre marque pour obtenir un firmware propre.
- Réinitialisez avec un firmware officiel : Si possible, téléchargez un firmware depuis une source fiable et réinstallez-le en suivant les instructions du fabricant.
- Utilisez Android Debug Bridge (ADB) : Bitdefender suggère de désactiver les composants malveillants via ADB. La commande suivante peut vous aider à lister les packages système :
adb shell
pm list packages -f system | grep -i sys
Si vous identifiez un package suspect, vous pouvez tenter de le désactiver avec :
pm disable [nom du package]
Note : cette manipulation requiert des connaissances techniques et peut endommager votre système si elle est mal exécutée.
- Installez une solution de sécurité mobile : Utilisez un antivirus Android réputé (par exemple, Bitdefender Mobile Security) pour détecter et bloquer les activités malveillantes.
- Soyez prudent lors de l’achat : Privilégiez les marques reconnues et les revendeurs officiels. Les smartphones à très bas prix peuvent cacher des risques.
Conclusion : une vigilance accrue face aux attaques de la chaîne d’approvisionnement
La campagne Midnight Mimosa illustre les dangers croissants des attaques sur la chaîne d’approvisionnement des appareils électroniques. Avec des centaines de milliers de smartphones potentiellement infectés, il est crucial de rester vigilant. Si vous possédez un smartphone Android low-cost, notamment de marques comme Doogee ou Cubot, vérifiez immédiatement l’état de votre appareil. La meilleure défense reste un comportement d’achat éclairé et l’utilisation d’outils de sécurité adaptés. N’attendez pas que votre téléphone devienne un proxy malveillant : agissez dès maintenant.