Le logiciel malveillant Midnight Mimosa est installé dans le firmware de certains smartphones Android à bas prix avant même leur mise en vente. Ses opérateurs en tirent des revenus publicitaires frauduleux et revendent la connexion des appareils à d’autres pirates, sans que leurs propriétaires puissent le supprimer.

Les chercheurs de Bitdefender ont repéré le paquet com.android.system.lite sur des téléphones équipés de puces MediaTek. L’utilisateur n’en voit qu’un libellé « System », sans icône. Ce composant dispose pourtant des privilèges du système. Ses opérateurs peuvent ainsi installer ou supprimer des applications en silence et charger du code envoyé depuis leurs serveurs. Ils transforment aussi certains appareils en proxys résidentiels, et d’autres pirates font alors passer leur trafic par l’adresse IP de la victime.
En deux ans environ, des milliers d’appareils ont été touchés dans plus de 150 pays. La France fait partie des trois pays les plus exposés, avec le Mexique et l’Italie. Les pirates atteignent donc leurs victimes par deux chemins : des téléphones contrefaits, mais aussi des applications du Play Store reliées aux serveurs de la campagne.
La solution tout-en-un pour protéger votre entreprise
Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
Des faux Galaxy S25 Ultra vendus à petit prix
Les pirates derrière BADBOX 2.0 avaient infecté un million d’appareils Android bas de gamme en 2025.
Avec Midnight Mimosa, le matériel est tout aussi bon marché, mais il est vendu sous des noms prestigieux. Dans les relevés de Bitdefender, les téléphones infectés sont enregistrés sous les noms « S25 Ultra » ou « i17 Pro Max ». Il s’agit en réalité de combinés MediaTek d’entrée de gamme, sans aucun lien avec Samsung ou Apple. Les faussaires vont jusqu’à copier la référence SM-S938B du véritable Galaxy S25 Ultra.
Les deux modèles les plus fréquents viennent en revanche de marques bien réelles : le S200 X de Doogee et le KINGKONG X de Cubot. Des propriétaires de ces téléphones renforcés avaient d’ailleurs signalé un paquet caché com.Android.sys.* sur le forum XDA. Après chaque suppression, ce paquet revenait sous un nouveau nom. Une partie des firmwares analysés est signée avec des certificats au nom du fabricant de tablettes Shenzhen Zediel. Les chercheurs n’ont toutefois aucune preuve de son implication. Ils ignorent aussi à quelle étape le code malveillant est intégré, chez un intégrateur de firmware ou chez un logisticien.
Une fois le téléphone déballé, son propriétaire ne peut pas supprimer ce module par les menus d’Android, puisqu’il est installé dans la partition système. Il faudrait nettoyer le firmware ou désactiver le module par ADB, et la plupart des acheteurs en sont incapables. Pour Bitdefender, seuls les fabricants et les plateformes qui vendent ces téléphones peuvent régler le problème durablement. Les auteurs de la campagne ont en outre donné à ce module un accès aux services d’accessibilité et aux SMS, de quoi lire l’écran ou intercepter un code à usage unique envoyé par texto. Les chercheurs n’ont observé aucune utilisation de ces autorisations, mais les opérateurs peuvent les activer à distance, au moment de leur choix.
Play Protect désactivé, treize applications sur le Play Store
Le module système n’affiche aucune publicité. Ses opérateurs installent en arrière-plan de fausses applications de météo ou de verrouillage, chacune équipée d’un kit publicitaire légitime. Les régies rémunèrent ensuite ces applications pour des impressions et des clics simulés, sans que le propriétaire touche son écran. D’après Bitdefender, il en existe au moins 32. Elles sont installées puis désinstallées à tour de rôle, pour rester le moins longtemps possible visibles dans la liste des applications. Les pirates appliquent même à leur surface publicitaire le marqueur de sécurité conçu pour les écrans bancaires, et le propriétaire ne peut ni la capturer ni la filmer.
Avant chaque installation, ils désactivent le Play Store, qui héberge l’analyseur de Play Protect, puis le réactivent dès la fin de l’opération. Ils falsifient aussi la source déclarée de l’application. Dans les paramètres, l’utilisateur trouve alors une fausse mention d’installation depuis Google Play.
Les chercheurs ont par ailleurs identifié sur le Play Store treize applications de météo ou de lecture de QR codes qui portent les marqueurs de fraude de la campagne. Google les a validées puis distribuées à des utilisateurs à la recherche de ce type d’outil, sans aucun téléphone contrefait en jeu. Une partie a été publiée par les comptes de développeur fivedev et CPS Developer, et chacune des treize est signée avec un certificat différent. Ces applications affichent des publicités hors de leur interface, parfois même quand personne n’utilise le téléphone. Les opérateurs exploitent leurs serveurs avec ces deux canaux à la fois. Google peut retirer ces applications du Play Store, mais cela ne change rien pour les téléphones contrefaits déjà vendus.
Le firmware regroupe les composants logiciels fournis avec le téléphone (dont Android et des modules préinstallés), et une partie est stockée dans la partition système, conçue pour être en lecture seule en usage normal. Un code malveillant placé à cet endroit bénéficie souvent de privilèges élevés et survit aux désinstallations classiques, voire à certaines réinitialisations. Le supprimer proprement suppose en général de remplacer l’image système (reflash) ou d’intervenir avec des outils avancés, ce qui n’est pas accessible à la plupart des utilisateurs. Tant que la chaîne de production ou d’intégration du firmware reste compromise, de nouveaux appareils peuvent sortir avec le même implant.
Un composant avec privilèges système (application système/privileged) peut accéder à des API et autorisations interdites aux applications ordinaires, car il est considéré comme faisant partie du système d’exploitation. Cela peut permettre d’installer ou désinstaller des applications sans interaction visible, de modifier des réglages sensibles ou de charger du code additionnel à distance. Dans ce modèle, l’interface utilisateur peut rester quasi inchangée, ce qui réduit les signaux d’alerte. Le risque augmente si le module dispose en plus d’accès à des données sensibles (SMS, accessibilité), car ces droits ouvrent la voie à l’interception de codes ou à l’automatisation d’actions à l’écran.
Un proxy résidentiel est un relais de trafic internet qui utilise l’adresse IP d’un particulier, ce qui fait apparaître les connexions comme provenant d’un foyer et non d’un datacenter. Des attaquants s’en servent pour contourner des contrôles anti-fraude, masquer l’origine d’activités illicites ou automatiser des actions en ligne avec une IP jugée plus “crédible”. Si un smartphone est enrôlé comme proxy à l’insu de son propriétaire, une partie du trafic d’autres acteurs peut transiter par sa connexion, avec des impacts possibles sur la consommation de données, les performances et la réputation de l’adresse IP. En cas d’abus, des services peuvent associer l’activité au titulaire de la connexion, même s’il n’est pas l’auteur des actions.