Smartphones Android low-cost infectés par un malware résidentiel proxy : la campagne Midnight Mimosa
Aurélien Fontevive
Imaginez acheter un smartphone neuf à bas prix et découvrir qu’il est déjà compromis avant même d’avoir installé la moindre application. C’est le scénario cauchemar révélé par Bitdefender avec la campagne Midnight Mimosa, qui a touché des milliers de smartphones Android dans plus de 150 pays, dont la France figure parmi les plus affectés. Ce malware résidentiel proxy est directement intégré dans le firmware des appareils, lui conférant des privilèges système qui lui permettent d’installer des applications, de générer des fraudes publicitaires et de transformer votre téléphone en proxy résidentiel à votre insu. Cette menace, baptisée en référence à l’heure d’activation de ses composants, met en lumière les vulnérabilités de la chaîne d’approvisionnement des appareils mobiles low-cost.
Qu’est-ce que Midnight Mimosa ? Décryptage d’un malware préinstallé
Le malware Midnight Mimosa a été découvert par Bitdefender grâce à sa technologie App Anomaly Detection, qui a repéré une application système suspecte nommée com.android.system.lite. En réalité, cette application fait partie d’un framework malveillant plus large qui télécharge des modules supplémentaires depuis des serveurs de commande et contrôle (C2). Contrairement aux malwares Android classiques qui nécessitent une installation par l’utilisateur, Midnight Mimosa est préinstallé dans la partition système du téléphone.
Les programmes malveillants usurpent l’identité de paquets système Android légitimes, avec des noms tels que com.android.system.lite, com.android.sys.prot et com.android.sys.gmsprot. Étant signés et dotés de privilèges système élevés, ils ne peuvent pas être supprimés via le processus standard de désinstallation d’applications. Pour contourner la détection, le malware désactive temporairement l’application Google Play Store (com.android.vending), empêchant ainsi Google Play Protect de détecter l’installation d’applications malveillantes. Une fois l’installation terminée, il réactive le Play Store pour ne pas éveiller les soupçons.
« Le malware désactive temporairement l’application Google Play Store, com.android.vending, pour empêcher Google Play Protect de détecter l’installation d’applications malveillantes, puis le réactive une fois l’opération terminée. » - Bitdefender
Bitdefender a identifié environ 32 applications distribuées par ce framework, dont des applications déguisées en utilitaires météo, gestionnaires de fichiers, verrous d’applications, outils OCR et éditeurs audio. Parmi elles, 13 applications ont même été distribuées via le Google Play Store, bien qu’elles ne disposent pas des privilèges système nécessaires pour installer d’autres logiciels silencieusement. Ces applications utilisent des certificats de signature différents et au moins deux comptes développeurs (identifiés comme fivedev et CPS Developer).
Les chercheurs ont également trouvé des firmwares signés avec des certificats associés au fabricant chinois Shenzhen Zediel, mais sans pouvoir établir de lien direct avec la campagne. L’origine exacte de l’infection dans la chaîne d’approvisionnement reste inconnue.
Comment ce malware résidentiel proxy infecte-t-il les appareils ? La chaîne d’approvisionnement en question
L’infection survient avant que l’appareil n’arrive entre les mains du consommateur. Elle est introduite quelque part dans la chaîne d’approvisionnement, que ce soit lors de la fabrication, du flashage du firmware ou du transport. Le malware est intégré directement dans le firmware des appareils utilisant des puces MediaTek, ce qui lui confère des privilèges au niveau système.
Les modèles concernés incluent des noms associés à des fabricants légitimes comme le Doogee S200 X et le Cubot KINGKONG X, ainsi que des téléphones imitant les produits Samsung et Apple. Sur les forums XDA, des propriétaires de Cubot et Doogee ont signalé avoir trouvé des applications suspectes qui se réinstallaient automatiquement après leur suppression. Un propriétaire de Doogee Fire 3 Max a rapporté qu’une mise à jour officielle du firmware a infecté son appareil, et que le problème a disparu après un retour à une version antérieure du firmware. Ce cas illustre la difficulté de se fier même aux mises à jour officielles lorsque la chaîne de compilation est compromise.
Types d’applications malveillantes distribuées :
- Utilitaires météo
- Gestionnaires de fichiers
- Verrous d’applications
- Outils OCR
- Éditeurs audio
Ces applications, une fois installées, peuvent être utilisées pour générer des fraudes publicitaires ou transformer l’appareil en proxy résidentiel. Selon Bitdefender, la campagne a duré environ deux ans, avec le plus grand nombre de victimes au Mexique, en France, en Italie, aux États-Unis, en Allemagne, au Brésil et en Espagne. La France est donc particulièrement exposée à ce malware résidentiel proxy sur smartphones Android low-cost.
Les objectifs du malware : fraude publicitaire et proxys résidentiels
Le malware poursuit deux objectifs principaux, qui peuvent être combinés sur un même appareil.
Fraude publicitaire
Le système malveillant ne génère pas lui-même les impressions et clics frauduleux. Il utilise des applications de couverture (cover apps) qui chargent des publicités légitimes via un SDK publicitaire. Le but est simple : charger une fenêtre invisible par-dessus les applications pour enregistrer des impressions publicitaires et des clics automatiques, sans que l’utilisateur n’en ait conscience. Bitdefender explique que « le moteur de revenus est piloté par les applications de couverture, y compris de vraies applications météo, de verrouillage, de notes et d’OCR, qui chargent des publicités authentiques via un SDK publicitaire légitime. » Ces impressions frauduleuses génèrent des revenus pour les opérateurs du malware, tout en consommant de la bande passante et de l’énergie sur l’appareil de la victime.
Proxy résidentiel
Certaines variantes du malware transforment le téléphone infecté en proxy résidentiel. Bitdefender a identifié une application déguisée en verrou d’application (com.mobile.applock.en) qui contient un composant proxy TCP. Ce composant enregistre l’appareil auprès d’un serveur de commande et contrôle distant, permettant aux attaquants d’envoyer des instructions pour connecter l’appareil à des hôtes spécifiques et relayer le trafic. Cela peut permettre de masquer l’origine réelle d’attaques ou d’accéder à des ressources réseau depuis le terminal infecté. À terme, un réseau de centaines de milliers de smartphones infectés pourrait constituer un vaste réseau de proxys résidentiels, difficile à tracer.
« Le proxy C2 était opérationnel et acceptait l’enregistrement des appareils, bien que les tests n’aient pas montré de redirection active vers des cibles. » - Bitdefender
Tableau comparatif des deux vecteurs d’attaque
| Objectif | Méthode | Impact | Exemple |
|---|---|---|---|
| Fraude publicitaire | Fenêtres invisibles, clics automatiques | Revenus publicitaires frauduleux, épuisement de la batterie et des données mobiles | Applications météo, OCR, etc. |
| Proxy résidentiel | Serveur proxy TCP via C2 | Masquage d’activités malveillantes, contournement de géorestreintions, utilisation de la bande passante | Application de verrouillage d’applications |
Comment se protéger et supprimer ce malware résidentiel proxy ?
Supprimer Midnight Mimosa est difficile car le malware est installé en tant qu’application système avec des privilèges élevés. Bitdefender indique que le nettoyage nécessite une intervention au niveau du firmware ou la désactivation du composant malveillant via Android Debug Bridge (ADB), ce qui peut être complexe pour la plupart des utilisateurs.
Étapes pour les utilisateurs concernés
- Vérifier les applications système : allez dans Paramètres > Applications > Voir toutes les applications. Cherchez des noms suspects comme
com.android.system.lite,com.android.sys.protoucom.android.sys.gmsprot. Notez que certaines applications peuvent se cacher sous des noms anodins. - Utiliser ADB pour lister les paquets : connectez votre téléphone à un ordinateur avec le débogage USB activé, puis exécutez les commandes suivantes pour identifier les applications malveillantes :
Si vous trouvez des paquets suspects, essayez de les désinstaller avec :adb shell pm list packages -f | grep -i "com.android.system"
Attention : la désinstallation peut nécessiter les droits root et n’est pas garantie. Dans certains cas, le paquet se réinstallera automatiquement au redémarrage.pm uninstall -k --user 0 nom_du_paquet - Rétablir une version propre du firmware : si vous avez accès à une version antérieure non infectée, vous pouvez la reflasher. Assurez-vous que la source est fiable. Dans le cas du Doogee Fire 3 Max, le retour à une version antérieure a résolu le problème, mais toute mise à jour future pourrait réintroduire le malware si le fabricant n’a pas corrigé sa chaîne de compilation.
- Contacter le fabricant : signalez le problème. Certains fabricants ont déjà publié des mises à jour corrigeant l’infection. Cependant, les fabricants n’ont pas expliqué publiquement comment le logiciel malveillant a été introduit.
- En dernier recours : si aucune solution n’est possible, envisagez de remplacer l’appareil par un modèle de marque réputée. Un smartphone infecté ne pourra jamais être considéré comme sûr tant que le firmware n’est pas nettoyé.
Recommandations préventives
Pour éviter d’être victime de ce type de malware à l’avenir, voici quelques bonnes pratiques :
- Achetez vos smartphones auprès de revendeurs officiels : privilégiez les marques reconnues et évitez les offres trop alléchantes sur les places de marché non officielles. Les appareils low-cost sont plus susceptibles d’être compromis.
- Maintenez votre firmware à jour, mais vérifiez la provenance des mises à jour. Préférez les téléchargements depuis le site officiel du fabricant. Méfiez-vous des mises à jour push automatiques si votre appareil est concerné.
- Utilisez une solution de sécurité mobile capable de détecter les anomalies au niveau des applications système. Bitdefender propose une détection spécifique pour ce malware, mais d’autres éditeurs peuvent également offrir des protections similaires.
- Surveillez régulièrement la liste des applications installées, en particulier celles qui apparaissent comme des services système. Une application système suspecte doit être immédiatement signalée.
- Pour les entreprises : déployez des politiques de sécurité des terminaux mobiles incluant la vérification de l’intégrité des firmwares et la surveillance du trafic réseau à la recherche de comportements de proxy inhabituels. L’ANSSI recommande d’intégrer la sécurité de la chaîne d’approvisionnement dans les processus d’achat de matériel.
Questions fréquentes sur Midnight Mimosa
Quels sont les modèles de téléphones concernés ?
Les modèles identifiés incluent le Doogee S200 X, le Cubot KINGKONG X, ainsi que des contrefaçons de Samsung et Apple. D’autres appareils utilisant des puces MediaTek pourraient également être affectés.
Le malware peut-il être supprimé par une réinitialisation d’usine ?
Non, car le malware est intégré dans la partition système du firmware. Une réinitialisation d’usine standard ne supprime pas les applications système préinstallées. Seul un flashage complet du firmware avec une version non infectée peut éliminer le malware.
Comment savoir si mon téléphone est infecté ?
Les symptômes incluent la présence d’applications système suspectes comme com.android.system.lite, une consommation anormale de données mobiles, des publicités intempestives ou un ralentissement général. Utilisez ADB pour inspecter les paquets système.
Les marques comme Samsung et Apple sont-elles concernées ?
Seuls les modèles contrefaits imitant ces marques sont infectés. Les smartphones authentiques de Samsung ou Apple ne sont pas touchés par cette campagne.
Quels sont les risques pour la vie privée ?
Outre la fraude publicitaire, le malware peut transformer votre appareil en proxy résidentiel, exposant vos données à des tiers. Il peut également installer d’autres applications sans votre consentement, potentiellement des logiciels espions ou des ransomwares.
Conclusion : une menace persistante qui appelle à la vigilance
La campagne Midnight Mimosa illustre parfaitement les risques liés à la sécurité de la chaîne d’approvisionnement des smartphones. Ce malware résidentiel proxy sur smartphones Android low-cost démontre qu’un appareil neuf n’est pas nécessairement sûr, même lorsqu’il est acheté en magasin. La France étant l’un des pays les plus touchés, il est crucial que les consommateurs et les entreprises prennent conscience de cette menace et adoptent des mesures de protection.
En résumé, vérifiez régulièrement la liste des applications système de votre smartphone, privilégiez l’achat de modèles de marques réputées et n’hésitez pas à utiliser des outils comme ADB pour inspecter votre appareil. La sécurité de votre vie privée et de vos données en dépend. Restez vigilants : un smartphone bon marché pourrait cacher un lourd tribut à payer.