Un nouveau logiciel malveillant baptisé Midnight Mimosa a été découvert par les chercheurs en cybersécurité de Bitdefender. Ce programme est directement intégré dans la partition système de plusieurs smartphones Android bas de gamme et contrefaits, avant même leur déballage et leur première utilisation par les consommateurs.
Un cheval de Troie ancré dans le système dès la fabrication
Le malware se dissimule sous l’intitulé anodin com.android.system.lite, simplement affiché sous le nom « System » dans l’interface de l’appareil. Bénéficiant des privilèges d’accès réservés au système d’exploitation, ce module est totalement impossible à supprimer via le menu classique d’Android. Il possède la capacité d’installer ou de supprimer silencieusement des applications, de charger du code distant et d’accéder aux autorisations d’accessibilité ainsi qu’aux SMS reçus.
Les analystes de Bitdefender ont identifié ce composant frauduleux sur des téléphones équipés de puces MediaTek. L’infection touche aussi bien des modèles contrefaits se faisant passer pour des fleurons comme les faux Galaxy S25 Ultra et i17 Pro Max, que des smartphones durcis issus de marques réelles comme Doogee ou Cubot. En deux ans, des milliers d’appareils ont été compromis dans plus de 150 pays, la France figurant parmi les territoires les plus exposés aux côtés du Mexique et de l’Italie.
Fraude publicitaire et détournement de la connexion internet
Les cybercriminels tirent profit de cette intrusion à travers plusieurs mécanismes automatisés :
- Téléchargement et suppression furtifs de fausses applications utilitaires ou météo.
- Génération d’impressions et de clics publicitaires simulés à l’insu de l’utilisateur.
- Désactivation temporaire du Google Play Store pour contourner l’analyse de Play Protect.
- Transformation de l’appareil en proxy résidentiel pour revendre la connexion internet.
En convertissant ces smartphones en proxys résidentiels, les pirates permettent à d’autres acteurs malveillants de faire transiter leur propre trafic internet par l’adresse IP de la victime. Cela risque d’entraîner le blocage de la connexion de l’utilisateur ou d’associer son adresse IP à des activités cybercriminelles tierces.
Des applications compromises sur le Google Play Store et une suppression ardue
L’opération ne s’appuie pas exclusivement sur les firmwares usine compromis. Les chercheurs ont également recensé au moins treize applications sur le Google Play Store, notamment des lecteurs de cartes QR et des outils de météo, qui intégraient les marqueurs de fraude de la même campagne. Bien que Google ait rapidement supprimé ces utilitaires de sa boutique officielle, cela ne résout pas le problème pour les téléphones contrefaits déjà commercialisés.
Pour les acheteurs concernés, la désinfection s’avère particulièrement complexe. Le code malveillant étant logé au sein de la partition système en lecture seule, il persiste après une réinitialisation aux paramètres d’usine. Sa suppression définitive exige de reflasher l’image système du smartphone ou d’utiliser l’interface de commande ADB, des procédures techniques difficilement accessibles pour le grand public.