// CLUBIC — MOBILE & WEB
Midnight Mimosa infecte des smartphones Android avant même leur première utilisation
Le logiciel malveillant Midnight Mimosa est installé dans le firmware de certains smartphones Android à bas prix avant même leur mise en vente. Ses opérateurs en tirent des revenus publicitaires frauduleux et revendent la connexion des appareils à d’autres pirates, sans que leurs propriétaires puissent le supprimer.
Les chercheurs de Bitdefender ont repéré le paquet com.android.system.lite sur des téléphones équipés de puces MediaTek. L’utilisateur n’en voit qu’un libellé « System », sans icône. Ce composant dispose pourtant des privilèges du système. Ses opérateurs peuvent ainsi installer ou supprimer des applications en silence et charger du code envoyé depuis leurs serveurs. Ils transforment aussi certains appareils en proxys résidentiels, et d’autres pirates font alors passer leur trafic par l’adresse IP de la victime.
En deux ans environ, des milliers d’appareils ont été touchés dans plus de 150 pays. La France fait partie des trois pays les plus exposés, avec le Mexique et l’Italie. Les pirates atteignent donc leurs victimes par deux chemins : des téléphones contrefaits, mais aussi des applications du Play Store reliées aux serveurs de la campagne.
Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
Les pirates derrière BADBOX 2.0 avaient infecté un million d’appareils Android bas de gamme en 2025.
Avec Midnight Mimosa, le matériel est tout aussi bon marché, mais il est vendu sous des noms prestigieux. Dans les relevés de Bitdefender, les téléphones infectés sont enregistrés sous les noms « S25 Ultra » ou « i17 Pro Max ». Il s’agit en réalité de combinés MediaTek d’entrée de gamme, sans aucun lien avec Samsung ou Apple. Les faussaires vont jusqu’à copier la référence SM-S938B du véritable Galaxy S25 Ultra.
Les deux modèles les plus fréquents viennent en revanche de marques bien réelles : le S200 X de Doogee et le KINGKONG X de Cubot. Des propriétaires de ces téléphones renforcés avaient d’ailleurs signalé un paquet caché com.Android.sys.* sur le forum XDA. Après chaque suppression, ce paquet revenait sous un nouveau nom. Une partie des firmwares analysés est signée avec des certificats au nom du fabricant de tablettes Shenzhen Zediel. Les chercheurs n’ont toutefois aucune preuve de son implication. Ils ignorent aussi à quelle étape le code malveillant est intégré, chez un intégrateur de firmware ou chez un logisticien.
Une fois le téléphone déballé, son propriétaire ne peut pas supprimer ce module par les menus d’Android, puisqu’il est installé dans la partition système. Il faudrait nettoyer le firmware ou désactiver le module par ADB, et la plupart des acheteurs en sont incapables. Pour Bitdefender, seuls les fabricants et les plateformes qui vendent ces téléphones peuvent régler le problème durablement. Les auteurs de la campagne ont en outre donné à ce module un accès aux services d’accessibilité et aux SMS, de quoi lire l’écran ou intercepter un code à usage unique envoyé par texto. Les chercheurs n’ont observé aucune utilisation de ces autorisations, mais les opérateurs peuvent les activer à distance, au moment de leur choix.
Le module système n’affiche aucune publicité. Ses opérateurs installent en arrière-plan de fausses applications de météo ou de verrouillage, chacune équipée d’un kit publicitaire légitime. Les régies rémunèrent ensuite ces applications pour des impressions et des clics simulés, sans que le propriétaire touche son écran. D’après Bitdefender, il en existe au moins 32. Elles sont installées puis désinstallées à tour de rôle, pour rester le moins longtemps possible visibles dans la liste des applications. Les pirates appliquent même à leur surface publicitaire le marqueur de sécurité conçu pour les écrans bancaires, et le propriétaire ne peut ni la capturer ni la filmer.
Avant chaque installation, ils désactivent le Play Store, qui héberge l’analyseur de Play Protect, puis le réactivent dès la fin de l’opération. Ils fa