Midnight Mimosa : un malware dans des Android bon marché
Des milliers de smartphones Android à bas prix vendus dans le monde entier sont arrivés chez leurs propriétaires avec un malware de fraude publicitaire déjà intégré au firmware, selon Bitdefender. L'éditeur de sécurité roumain a baptisé cette campagne Midnight Mimosa.
Les appareils concernés proviennent de plusieurs marques et fonctionnent tous avec des puces de MediaTek, le fabricant taïwanais de semi-conducteurs. D'après Bitdefender, le malware est présent avant même que l'acheteur n'allume son téléphone pour la première fois, et il est impossible de le supprimer.
"Le malware est préinstallé dans le firmware de l'appareil", a indiqué l'entreprise dans un rapport publié jeudi. "Il est sur le téléphone avant que son propriétaire ne l'allume pour la première fois, et il ne peut pas être désinstallé."
Une application système aux pleins pouvoirs
Le cœur de l'opération est une application Android malveillante placée dans le firmware avant la mise en vente des téléphones. Comme elle s'exécute avec des privilèges système, elle peut installer et désinstaller discrètement d'autres applications, leur accorder des autorisations, et récupérer puis exécuter du code supplémentaire. Le propriétaire n'est jamais sollicité.
Selon Bitdefender, l'objectif principal semble être de gagner de l'argent grâce à la publicité et à la fraude au clic. Le malware peut aussi collecter des informations sur l'appareil et les applications qui y sont installées. Les chercheurs notent qu'il dispose de fonctions qui pourraient permettre aux attaquants d'enrôler les téléphones infectés dans des botnets.
En environ deux ans, l'entreprise a détecté le malware sur des milliers d'appareils dans plus de 150 pays. Le Mexique, la France et l'Italie concentrent la plus grande part des détections. Suivent les États-Unis, l'Allemagne, le Brésil et l'Espagne.
Beaucoup de ces téléphones semblent être des modèles bon marché sans marque ou des contrefaçons, dont certains conçus pour ressembler à des Samsung Galaxy ou à des iPhone d'Apple. Ils sont vendus sur de grandes places de marché en ligne. L'un des appareils examinés par les chercheurs coûtait environ 180 dollars.
Publicités invisibles et faux utilitaires
L'application préinstallée ne génère pas elle-même de faux affichages publicitaires. Elle installe en silence d'autres applications d'apparence inoffensive, qui se font passer pour des outils météo, des applications de prise de notes, des verrouilleurs d'applications, des gestionnaires de fichiers ou d'autres utilitaires du même genre.
Ces applications récupèrent de vraies publicités auprès de régies publicitaires légitimes. Elles peuvent ensuite les afficher dans des fenêtres invisibles superposées à d'autres applications, si bien que les impressions publicitaires sont comptabilisées alors que l'utilisateur ne voit rien. Certains composants peuvent aussi générer des clics automatisés.
Bitdefender a recensé au moins 32 applications déguisées poussées par le malware préinstallé. Avant d'installer certaines d'entre elles, le malware désactive le Google Play Store, probablement pour éviter d'être détecté, puis le réactive une fois l'installation terminée.
Les chercheurs ont également trouvé sur Google Play 13 applications qui communiquaient avec la même infrastructure et contenaient le même code de fraude publicitaire. Ces applications n'ont pas de privilèges système et offrent de vraies fonctionnalités, comme des prévisions météo ou la lecture de QR codes. Elles pouvaient toutefois aussi afficher des publicités en dehors de l'application, y compris à des moments où le téléphone n'était pas utilisé.
Une origine floue
Bitdefender n'a pas identifié qui a implanté le malware, ni à quel stade de la chaîne d'approvisionnement il a été ajouté.
Une partie des firmwares concernés était signée avec des certificats portant le nom de Shenzhen Zediel, une entreprise chinoise qui développe et vend du matériel connecté et de l'électronique grand public. Bitdefender a souligné que ces certificats ne prouvent pas que l'entreprise a conçu le malware, qu'elle l'a sciemment diffusé ou qu'elle en connaissait l'existence.
Selon les chercheurs, le code a pu être inséré par un fabricant d'appareils d'origine, un intégrateur de firmware, un partenaire logistique ou un autre intermédiaire avant la mise en vente des téléphones.
"Internet est inondé de téléphones Android extrêmement bon marché, et parfois carrément contrefaits", ont déclaré les chercheurs. "Une façon de rentabiliser du matériel vendu à un prix aussi bas, c'est d'y installer des logiciels qui rapportent de l'argent par la suite."
Notre analyse
Midnight Mimosa montre que le prix d'un téléphone peut cacher un modèle économique. Quand un malware loge dans le firmware avec des privilèges système, les conseils habituels - n'installer des applications que depuis des boutiques de confiance, maintenir l'appareil à jour - n'offrent qu'une protection limitée. Même les correctifs mensuels publiés par Google, comme la mise à jour Android d'octobre 2026, dépendent de fabricants qui font peut-être partie du problème. Des fonctions comme la Protection avancée d'Android 17 partent elles aussi du principe que le système de base est fiable.
Pour nos lecteurs, la leçon pratique est de se méfier des téléphones sosies anormalement bon marché vendus sur les places de marché, en particulier en entreprise. Les fonctions de botnet laissent penser que le risque pourrait aller au-delà de la fraude publicitaire. Reste à voir si les places de marché et Google donneront suite à ces découvertes, et si l'origine du problème dans la chaîne d'approvisionnement sera un jour identifiée.
