Campagne Midnight Mimosa : des smartphones Android low-cost infectés en usine par un malware firmware
Célestine Rochefour
Plus de 150 pays sont touchés, et la France figure parmi les territoires les plus ciblés. Selon les chercheurs de Bitdefender, une campagne malveillante baptisée Midnight Mimosa a infecté des milliers de smartphones Android bas de gamme directement dans leur firmware. Concrètement, l’appareil que vous venez d’acheter peut déjà contenir un logiciel espion capable de transformer votre téléphone en proxy résidentiel, d’installer des applications à votre insu et de générer de la fraude publicitaire. Comment est-ce possible ? Qui est responsable ? Et surtout, comment vous protéger ? Cet article vous apporte des réponses basées sur les analyses des experts en cybersécurité.
Découverte de la campagne Midnight Mimosa : une menace venue de la chaîne d’approvisionnement
C’est en octobre 2026 que les équipes de Bitdefender ont rendu publiques leurs conclusions sur une vaste campagne de malware préinstallé affectant des smartphones Android bon marché. Le nom de code « Midnight Mimosa » a été donné à un framework malveillant intégré dans la partition système des téléphones, leur conférant des privilèges système quasi absolus. Selon le rapport, l’infection aurait été introduite à un stade inconnu de la chaîne d’approvisionnement, avant même que l’appareil n’arrive entre les mains de l’utilisateur.
L’ampleur du phénomène
Bitdefender a détecté que la campagne durait depuis environ deux ans et avait déjà compromis plusieurs milliers de terminaux répartis dans plus de 150 pays. Les pays les plus touchés sont le Mexique, la France, l’Italie, les États-Unis, l’Allemagne, le Brésil et l’Espagne. La présence de la France dans ce haut du classement souligne l’urgence pour les utilisateurs hexagonaux de vérifier l’intégrité de leurs appareils.
« Le malware est intégré directement dans le firmware des smartphones low-cost équipés de chipsets MediaTek. Il dispose de privilèges système qui lui permettent d’installer et de supprimer des applications, d’accorder des permissions critiques et d’exécuter du code téléchargé à distance sans aucune interaction de l’utilisateur. » - Bitdefender
Les modèles concernés
Les chercheurs ont identifié des noms de modèles associés à des fabricants légitimes, comme le Doogee S200 X et le Cubot KINGKONG X, ainsi que des téléphones imitant les produits Samsung et Apple. Sur le forum XDA, des propriétaires de Cubot et Doogee ont signalé des applications suspectes qui se réinstallaient systématiquement après suppression. Un utilisateur du Doogee Fire 3 Max a notamment rapporté qu’une mise à jour officielle du firmware avait infecté son appareil : le malware disparaissait après restauration d’une version antérieure, mais réapparaissait lors de la réinstallation de la mise à jour.
Voici une liste des symptômes observés par les victimes :
- Applications inconnues apparaissant après chaque redémarrage, avec des noms comme com.android.system.lite ou com.android.sys.prot.
- Impossibilité de désinstaller ces applications via les paramètres classiques.
- Consommation anormale de données mobiles.
- Ralentissements intempestifs et apparition de fenêtres publicitaires non sollicitées.
Mode opératoire : comment le malware s’installe en amont de la chaîne d’approvisionnement
Contrairement aux malwares Android classiques qui nécessitent que la victime installe une application vérolée, Midnight Mimosa est déjà présent dans la partition système lorsque le client reçoit son téléphone. Il se fait passer pour des paquets système légitimes - par exemple com.android.system.lite, com.android.sys.gmsprot - et, comme ces applications sont signées et dotées de privilèges élevés, elles ne peuvent être supprimées via le processus normal de désinstallation.
Le rôle des chipsets MediaTek
La majorité des appareils concernés embarquent des chipsets MediaTek. Les chercheurs estiment que le code malveillant a pu être injecté au moment de la compilation du firmware, soit par un acteur malveillant interne au fournisseur, soit par une compromission des outils de mise à jour. Bitdefender a découvert des firmwares signés avec des certificats associés au fabricant chinois Shenzhen Zediel, mais il n’est pas établi que cette entreprise ait participé à la campagne.
L’arsenal technique du malware
Le framework Midnight Mimosa télécharge des modules additionnels depuis des serveurs command-and-control (C2). Bitdefender a identifié environ 32 applications distribuées via ce framework, déguisées en utilitaires météo, en gestionnaires de fichiers, en bloqueurs d’applications, en outils OCR ou en éditeurs audio. Ces « cover apps » sont en réalité les moteurs de la fraude publicitaire.
« L’application système elle-même n’enregistre pas les impressions et clics frauduleux. Le moteur de revenus est assuré par les applications couvertes téléchargées, qui chargent de vraies publicités via un SDK publicitaire légitime. L’objectif est simple : afficher une fenêtre invisible au-dessus des applications, qui enregistre des impressions publicitaires. » - Bitdefender
Mécanismes de fraude publicitaire et de proxy résidentiel
Midnight Mimosa repose sur deux mécanismes principaux : la fraude publicitaire et la transformation des téléphones infectés en proxy résidentiel. Ces deux activités génèrent des revenus pour les attaquants tout en exploitant les ressources de la victime.
Fraude publicitaire : des fenêtres invisibles
Les applications déposées par le malware affichent des publicités dans des fenêtres cachées ou interagissent automatiquement avec les annonces sans que l’utilisateur ne s’en rende compte. Cela permet de gonfler artificiellement le nombre d’impressions et de clics, détournant ainsi les revenus publicitaires légitimes au profit des cybercriminels. Un tableau comparatif des applications malveillantes découvertes sur le Play Store et celles préinstallées est donné ci-dessous :
| Type d’application | Préinstallée (firmware) | Téléchargée via Play Store |
|---|---|---|
| com.android.system.lite | Oui | Non |
| com.mobile.applock.en (proxy) | Oui | Non |
| Weather app (météo) | Non | Oui (13 applis) |
| App locker | Oui | Oui |
| OCR tool | Oui | Non |
Les applications diffusées via le Google Play Store ne disposent pas des privilèges système, mais elles peuvent tout de même afficher des publicités en dehors de leur interface utilisateur, même lorsque le téléphone est inactif.
Proxy résidentiel : votre connexion au service des attaquants
Un module particulier, déguisé en bloqueur d’applications (com.mobile.applock.en), contient un composant TCP proxy. Une fois l’appareil infecté, il s’enregistre auprès d’un serveur distant. Les attaquants peuvent alors lui envoyer des instructions pour relayer du trafic réseau. Concrètement, votre ligne Internet peut être utilisée pour masquer l’origine d’attaques informatiques, contourner des blocages géographiques ou accéder à des ressources uniquement accessibles depuis votre adresse IP.
Selon Bitdefender, l’infrastructure C2 du proxy était opérationnelle et acceptait les enregistrements de nouveaux appareils. Lors de leurs tests, les chercheurs n’ont pas reçu de cibles de relais, ce qui ne permet pas de confirmer si les attaquants utilisaient activement ce réseau, mais le risque est bien réel.
Applications légitimes compromises sur le Google Play Store
Bitdefender a également découvert 13 applications distribuées via le Google Play Store contenant le même code de fraude publicitaire que Midnight Mimosa et communiquant avec la même infrastructure. Ces applications étaient signées avec 13 certificats différents et associées à au moins deux comptes développeurs : fivedev et CPS Developer.
Bien que moins dangereuses car dépourvues des privilèges système, elles constituent une porte d’entrée supplémentaire pour les malwares. Le fait que des applications sur le store officiel aient réussi à contourner les filtres de Google soulève des questions sur la sécurité de la plateforme.
Voici les signes qui doivent vous alerter :
- L’application demande des autorisations inhabituelles (lecture des SMS, accès au journal d’appels).
- Son éditeur est inconnu et ne possède pas d’autre application légitime.
- La note est très faible et les avis récents signalent des comportements anormaux.
Comment savoir si votre smartphone est infecté ?
Pour les utilisateurs français, il est crucial de pouvoir détecter une infection. Voici les étapes recommandées par les experts :
- Inspecter les applications installées : allez dans Paramètres > Applications > Liste complète. Recherchez des noms suspects comme com.android.system.lite, com.android.sys.prot, com.android.sys.gmsprot, ou tout paquet incluant « system » sans être un composant Android officiel.
- Observer le comportement : si des publicités apparaissent en plein écran alors qu’aucune application n’est ouverte, si des applications se réinstallent toutes seules après suppression, ou si votre forfait data se vide anormalement, l’infection est probable.
- Utiliser un outil de diagnostic : l’application Android Debug Bridge (ADB) permet d’interroger la liste des paquets système. Bitdefender propose également des solutions de détection, mais celles-ci ne sont pas encore disponibles pour le grand public.
- Consulter les forums d’entraide : des discussions sur XDA-Developers ou sur les groupes Cyberaide (en France) permettent de croiser les témoignages.
« Removing the infection requires firmware-level cleanup or disabling the malicious component using Android Debug Bridge (ADB), which can be complicated for many users. » - Bitdefender
Mesures de protection et de remédiation pour les utilisateurs
Face à une menace nichée dans le firmware, les solutions classiques (désinstallation manuelle, antivirus mobile) sont insuffisantes. Voici un plan d’action adapté au contexte français.
Pour les futurs achats : anticiper le risque
- Privilégier les marques reconnues dont la chaîne d’approvisionnement est sécurisée. Les smartphones low-cost de fabricants obscurs (Doogee, Cubot, ou copies de Samsung/Apple) sont les plus exposés.
- Vérifier que le firmware est signé par un certificat de confiance et que le fabricant propose des mises à jour régulières.
- Consulter les alertes de l’ANSSI (Agence nationale de la sécurité des systèmes d’information) qui publie régulièrement des avis sur les campagnes de malwares mobiles.
- Avant toute utilisation, réinitialiser le téléphone avec une image du firmware officielle téléchargée depuis le site du fabricant (si possible).
Pour les appareils déjà en service
- Identifier l’infection en suivant la procédure ci-dessus.
- Contacter le fabricant : certains ont publié des mises à jour de firmware qui éliminent le malware (selon les témoignages sur XDA). Exiger un correctif officiel.
- Réinitialiser l’appareil en mode usine : cela ne supprime pas le malware s’il est dans le firmware de base. Il faut flasher une version propre du firmware.
- Utiliser ADB pour désactiver les composants malveillants : une procédure technique qui nécessite de passer par un ordinateur. Des tutoriels sont disponibles sur les forums spécialisés.
- Si aucune solution n’est possible : envisager le remplacement de l’appareil par un modèle de confiance, surtout si vous utilisez votre téléphone pour des opérations sensibles (banque, messagerie professionnelle).
Recommandations pour les entreprises
Si vos collaborateurs utilisent des smartphones Android low-cost fournis par l’entreprise, il est impératif de :
- Auditer le parc de terminaux mobiles, notamment ceux acquis auprès de revendeurs peu connus.
- Mettre en place une politique de sécurité des mobiles (MDM) permettant de détecter les anomalies de comportement.
- Sensibiliser les employés aux risques de malware firmware et aux signes d’infection.
Conclusion : une vigilance accrue face aux menaces firmware
La campagne Midnight Mimosa illustre une évolution préoccupante dans le monde de la cybersécurité : les attaquants ne se contentent plus de piéger des applications, ils infectent directement le firmware des smartphones, rendant la détection et la suppression extrêmement complexes. Pour les utilisateurs français, le risque est bien réel puisque la France fait partie des pays les plus touchés.
Les fabricants de smartphones low-cost doivent impérativement renforcer la sécurité de leur chaîne d’approvisionnement et proposer des mises à jour fiables. En attendant, la meilleure protection reste la prévention : choisissez vos appareils avec soin, restez informé des alertes de l’ANSSI et n’hésitez pas à vérifier l’intégrité de votre terminal à l’aide d’outils comme ADB.
La menace évolue, mais la vigilance et les bonnes pratiques demeurent vos meilleurs alliés contre ce type de malware préinstallé.