Midnight Mimosa : le malware préinstallé qui transforme les smartphones low-cost en menaces persistantes
Théophane Villedieu
Des centaines de milliers de smartphones Android low-cost vendus dans plus de 150 pays, dont la France, dissimulent en réalité un malware préinstallé directement dans leur firmware. Baptisée « Midnight Mimosa » par les chercheurs de Bitdefender, cette campagne passe inaperçue aux yeux des utilisateurs, transformant leurs appareils en machines de fraude publicitaire et en proxies résidentiels pilotés à distance. Comment un simple téléphone à bas prix peut-il devenir un outil entre les mains d’attaquants ? Décryptage d’une menace silencieuse qui touche désormais le marché français.
Midnight Mimosa : une campagne mondiale de malware préinstallé
Détectée en octobre 2026 par Bitdefender, Midnight Mimosa est une vaste campagne de malware préinstallé qui cible essentiellement des smartphones Android peu coûteux équipés de puces MediaTek. Le logiciel malveillant est intégré au firmware dès la sortie d’usine, ce qui lui confère des privilèges système élevés - bien supérieurs à ceux d’une simple application. Les attaquants peuvent ainsi installer ou désinstaller des applications, accorder des permissions dangereuses et exécuter du code à distance sans aucune interaction de l’utilisateur.
« Le malware est intégré directement dans le firmware, ce qui le rend extrêmement difficile à détecter et à supprimer par les moyens classiques. » - Bitdefender
Selon les données publiées par Bitdefender, la campagne a infecté des milliers de terminaux répartis dans plus de 150 pays, avec une concentration notable en France, au Mexique, en Italie, aux États-Unis, en Allemagne, au Brésil et en Espagne. La France figure ainsi parmi les cinq pays les plus touchés, ce qui rend cette menace particulièrement préoccupante pour les consommateurs hexagonaux.
Quels sont les modèles concernés ?
Les chercheurs ont identifié plusieurs modèles infectés dès le déballage, notamment :
- Doogee S200 X
- Cubot KINGKONG X
- Certains téléphones imitant des produits Samsung ou Apple (contrefaçons)
Des témoignages sur le forum XDA montrent que des propriétaires de Cubot et Doogee ont découvert des applications suspectes se réinstallant systématiquement après suppression. Un utilisateur de Doogee Fire 3 Max a même constaté qu’une mise à jour officielle du firmware infectait l’appareil, tandis qu’un retour à une version antérieure éliminait le problème… jusqu’à la prochaine mise à jour.
Comment le malware s’immisce-t-il dans la chaîne d’approvisionnement ?
L’origine exacte de la contamination reste floue, mais tout porte à croire que le malware préinstallé est introduit à un moment de la chaîne d’approvisionnement, entre le fabricant des puces (MediaTek) et l’assemblage final des téléphones. Bitdefender a retrouvé des firmwares signés avec des certificats de la société chinoise Shenzhen Zediel, sans que l’on puisse affirmer que cette dernière soit impliquée.
Cette incertitude souligne une faille majeure de la sécurité des objets connectés : lorsque le matériel et le logiciel transitent par de multiples intermédiaires, le risque de compromission augmente. Les utilisateurs n’ont aucun moyen de vérifier l’intégrité du firmware avant la première utilisation.
Le firmware (micrologiciel) est le logiciel de base qui contrôle le matériel. Une infection à ce niveau est particulièrement redoutable car elle survit à une réinstallation du système d’exploitation.
Les applications malveillantes se font passer pour des composants système
Pour ne pas éveiller les soupçons, Midnight Mimosa utilise des techniques d’ingénierie sociale avancées avec des noms qui imitent les paquets système Android légitimes, comme :
com.android.system.litecom.android.sys.protcom.android.sys.gmsprotcom.android.non.szcz
Ces applications sont signées et s’exécutent avec des privilèges système, ce qui les rend impossibles à désinstaller via l’interface habituelle d’Android. Même la réinitialisation d’usine peut ne pas suffire si le firmware lui-même est corrompu.
Détecter une infection : signes et outils
Comment savoir si votre smartphone low-cost cache un malware préinstallé ? Plusieurs indicateurs peuvent vous alerter :
- Applications inconnues qui se réinstallent toutes seules après suppression.
- Consommation anormale de données liée à la publicité frauduleuse ou au proxy.
- Ralentissements et surchauffe inexpliqués.
- Pop-ups publicitaires même lorsque vous n’utilisez pas le téléphone.
- Impossibilité de désactiver certaines applications système.
« L’application système elle-même n’enregistre pas les impressions et clics frauduleux. Le moteur de revenus est piloté par les applications couvertes déposées, qui chargent de vraies publicités via un SDK publicitaire légitime. » - Bitdefender
Pour un diagnostic plus poussé, les chercheurs recommandent d’utiliser Android Debug Bridge (ADB) afin d’examiner les applications système et de repérer les paquets suspects. Voici une commande de base pour lister les applications installées :
adb shell 'ls /system/app | grep -E "com\.android\.(system|sys)\."'
Si des noms comme com.android.system.lite apparaissent, votre appareil est probablement infecté.
Les mécanismes de la fraude : publicité invisible et proxy résidentiel
Midnight Mimosa est bien plus qu’un simple logiciel espion. Il déploie un arsenal de modules aux finalités variées.
Fraude publicitaire automatisée
Le malware télécharge environ 32 applications supplémentaires depuis des serveurs de commande & contrôle (C2). Ces applications déguisées en utilitaires anodins (météo, gestionnaire de fichiers, bloc-notes, OCR, éditeur audio) chargent en réalité des publicités légitimes via un SDK standard. Sauf que ces publicités s’affichent dans des fenêtres invisibles ou interagissent automatiquement avec les annonces, générant des impressions et des clics frauduleux à l’insu du propriétaire.
Pour éviter d’être détecté, le malware désactive temporairement l’application Google Play Store (com.android.vending) avant d’installer ses propres paquets, puis la réactive une fois l’opération terminée. Certaines variantes modifient même les informations d’installation pour faire croire que les applications proviennent du Play Store.
Proxy résidentiel : votre connexion détournée
L’aspect le plus préoccupant est sans doute la transformation du smartphone en proxy résidentiel. Une application déguisée en app locker (com.mobile.applock.en) contient un composant TCP proxy qui enregistre l’appareil infecté auprès d’un serveur distant. Une fois enregistré, le téléphone peut être utilisé pour relayer du trafic réseau, masquant ainsi la véritable origine des attaques.
Tableau comparatif des modules malveillants identifiés
| Nom du paquet | Type | Fonction | Privilège requis |
|---|---|---|---|
com.android.system.lite | Système | Installation/désinstallation d’apps | Système |
com.android.sys.prot | Système | Protection (leurré) | Système |
com.mobile.applock.en | Proxy | Relais TCP | Système |
| Applications météo, OCR, etc. | Couverture | Fraude publicitaire | Standard |
Bitdefender a confirmé que l’infrastructure de commande & contrôle du proxy était opérationnelle et acceptait les enregistrements. Bien que lors de leurs tests aucun relais n’ait été activé, le potentiel d’attaque par rebond via des milliers de lignes « propres » est immense.
Applications sur le Google Play Store : une porte d’entrée secondaire
Les chercheurs ont également découvert 13 applications distribuées via le Google Play Store contenant le même code de fraude publicitaire et communiquant avec les serveurs de Midnight Mimosa. Ces applications ne bénéficient pas des privilèges système du firmware, mais peuvent tout de même afficher des publicités en arrière-plan, même lorsque l’écran est éteint. Elles ont été publiées sous au moins deux comptes développeurs : fivedev et CPS Developer, utilisant 13 certificats de signature différents.
Comment se protéger et que faire en cas d’infection ?
Face à un malware préinstallé dans le firmware, les solutions sont limitées mais existent.
1. Vérifier l’origine de votre smartphone
Avant d’acheter un modèle low-cost, renseignez-vous sur les antécédents du fabricant et privilégiez les marques reconnues qui publient régulièrement des mises à jour de firmware. Évitez les revendeurs non officiels et les modèles trop bon marché.
2. Mettre à jour le firmware
Certains fabricants (comme Doogee et Cubot) ont publié des mises à jour correctives. Consultez le site du constructeur et installez la dernière version. Toutefois, soyez vigilant : une mise à jour officielle pourrait elle-même être compromise, comme l’a montré le cas du Doogee Fire 3 Max.
3. Utiliser Android Debug Bridge (ADB)
Pour les utilisateurs avancés, ADB permet de désactiver les composants malveillants. Bitdefender recommande de lancer une analyse avec des outils comme adb shell. Une procédure détaillée peut être complexe, mais des tutoriels existent sur les forums de sécurité (XDA, Reddit).
4. Envisager le reconditionnement
Si le téléphone est sous garantie, contactez le vendeur pour un échange. Sinon, le nettoyage complet du firmware par un professionnel peut être envisagé, mais son coût dépasse souvent celui de l’appareil.
« La suppression de l’infection nécessite un nettoyage au niveau du firmware ou la désactivation du composant malveillant via ADB, ce qui peut être compliqué pour de nombreux utilisateurs. » - Bitdefender
5. Sensibiliser et signaler
Signalez tout appareil suspect à l’ANSSI (Agence nationale de la sécurité des systèmes d’information) ou à la CNIL. Une remontée d’informations permet aux autorités de cartographier la menace et d’alerter le public.
Conclusion : l’importance d’une vigilance accrue sur les objets connectés
La campagne Midnight Mimosa illustre parfaitement les risques liés à la mondialisation des chaînes d’approvisionnement et à l’essor des smartphones low-cost. Un malware préinstallé dans le firmware échappe à toutes les protections logicielles classiques et peut transformer n’importe quel téléphone en agent de fraude ou en proxy criminel.
Pour les consommateurs français, l’alerte est réelle : la France fait partie des pays les plus touchés. Au-delà de la nuisance publicitaire, c’est l’intégrité de la connexion internet qui est en jeu. En attendant que les fabricants renforcent leurs contrôles, la meilleure défense reste la prudence lors de l’achat et la vérification régulière des applications système.
Face à des menaces aussi insidieuses, la cybersécurité ne se limite plus à installer un antivirus : elle commence par le choix du matériel, la confiance que l’on accorde à sa chaîne de production, et les formations en cybersécurité qui préparent les experts de demain.