Campagne Midnight Mimosa : des téléphones Android bon marché infectés par un malware intégré au firmware
Lysandre Beauchêne
Plus de 150 pays touchés, des milliers d’appareils Android infectés dès la sortie de leur boîte : la campagne de malware surnommée Midnight Mimosa représente une menace d’un nouveau genre. Contrairement aux logiciels malveillants classiques qui nécessitent une action de l’utilisateur, ce malware est préinstallé dans le firmware de téléphones low-cost équipés de processeurs MediaTek. Découverte en 2026 par les chercheurs de Bitdefender, cette opération de cybercriminalité soulève des questions cruciales sur la sécurité de la chaîne d’approvisionnement des smartphones. Dans cet article, nous vous proposons une analyse détaillée du fonctionnement de Midnight Mimosa, de ses capacités (fraude publicitaire, proxy résidentiel) et des mesures à prendre pour vous en protéger.
Une menace silencieuse : découverte et ampleur de la campagne Midnight Mimosa
En octobre 2026, l’équipe de recherche de Bitdefender a mis au jour une campagne malveillante d’envergure mondiale. Baptisée Midnight Mimosa, celle-ci cible spécifiquement des smartphones Android d’entrée de gamme. Le malware est directement intégré au firmware des appareils, ce qui lui confère des privilèges système élevés et le rend extrêmement difficile à détecter et à supprimer.
Des milliers d’appareils compromis dans plus de 150 pays
Selon le rapport de Bitdefender, la campagne a affecté des milliers d’appareils sur une période d’environ deux ans. Les pays les plus touchés sont le Mexique, la France, l’Italie, les États-Unis, l’Allemagne, le Brésil et l’Espagne. La France figure donc en bonne place dans cette liste, ce qui rend cette information particulièrement préoccupante pour les utilisateurs hexagonaux.
“La campagne a affecté des milliers d’appareils dans plus de 150 pays, avec une concentration élevée en France.” - Extrait du rapport Bitdefender (2026)
Des modèles contrefaits et des marques légitimes détournées
Les chercheurs ont identifié des appareils portant des noms de modèles associés à des fabricants légitimes, comme le Doogee S200 X et le Cubot KINGKONG X, ainsi que des téléphones imitant des produits Samsung et Apple. Des discussions sur le forum XDA ont également rapporté des applications suspectes qui se réinstallaient automatiquement après suppression, confirmant la persistance du malware.
“Un propriétaire de Doogee Fire 3 Max a signalé qu’une mise à jour officielle du firmware avait infecté son appareil, et que le problème disparaissait après un retour à une version antérieure.” - Source : forums XDA
Comment Midnight Mimosa infecte-t-il les appareils ?
Contrairement à la plupart des malwares Android qui nécessitent l’installation d’une application par l’utilisateur, Midnight Mimosa est intégré dès la fabrication. Il est présent dans la partition système du téléphone au moment où le client reçoit son appareil.
Une infection au niveau du firmware
Le malware est installé directement dans le firmware des appareils utilisant des puces MediaTek. Il profite ainsi de privilèges système élevés, ce qui lui permet d’installer et de supprimer des applications, d’accorder des permissions sensibles et d’exécuter du code téléchargé à distance sans aucune interaction de l’utilisateur.
Origine encore floue dans la chaîne d’approvisionnement
Bitdefender estime que le logiciel malveillant a été introduit à un moment donné de la chaîne d’approvisionnement des appareils. Cependant, il n’a pas encore été déterminé qui est responsable de la modification du firmware ni à quelle étape la falsification a eu lieu. Des certificats de signature associés au fabricant chinois Shenzhen Zediel ont été retrouvés, mais le lien direct n’est pas prouvé. Les fabricants concernés n’ont pas fourni d’explication publique.
Les capacités du malware : entre fraude publicitaire et proxy résidentiel
Midnight Mimosa possède un éventail de fonctionnalités qui en font un outil polyvalent pour les cybercriminels.
Fraude publicitaire : des impressions invisibles
Le malware installe silencieusement des applications de couverture qui génèrent des revenus publicitaires frauduleux. Parmi les 32 applications distribuées via ce framework, on trouve des utilitaires déguisés en mètres, en gestionnaires de fichiers, en verrous d’applications, en outils OCR et en éditeurs audio. Ces applications chargent de véritables publicités via un SDK publicitaire légitime, mais les impressions sont comptabilisées alors que les fenêtres sont invisibles pour l’utilisateur.
“L’application système elle-même n’enregistre pas les impressions et les clics frauduleux. Le moteur de revenus est piloté par les applications de couverture déposées.” - Bitdefender
Proxy résidentiel : votre téléphone devient un relais
L’une des capacités les plus inquiétantes de Midnight Mimosa est sa fonction de proxy résidentiel. Le malware enregistre l’appareil infecté auprès d’un serveur de commande et de contrôle (C2) distant. Une fois enregistré, le téléphone peut recevoir des instructions pour connecter et acheminer du trafic réseau à travers lui. Cela permettrait aux attaquants de faire passer du trafic malveillant via la connexion de la victime, masquant ainsi l’origine réelle des attaques.
“Le proxy C2 était opérationnel et acceptait les enregistrements d’appareils. Cependant, lors de nos tests, aucun relais n’a été envoyé.” - Extrait du rapport Bitdefender
Évasion des protections Android
Pour ne pas éveiller les soupçons, le malware désactive temporairement l’application Google Play Store (com.android.vending) avant d’installer des applications malveillantes. Cela empêche Google Play Protect de détecter l’installation. Une fois l’opération terminée, le Play Store est réactivé. Certaines variantes du malware modifient également les informations d’installation enregistrées par Android pour faire croire que les applications proviennent de Google Play.
Impact et ampleur de la campagne
Les conséquences de cette campagne sont multiples. D’un côté, la fraude publicitaire génère des revenus illicites pour les cybercriminels. De l’autre, l’utilisation des téléphones comme proxies résidentiels expose les propriétaires à des risques légaux : si leur adresse IP est utilisée pour des actes illicites, ils pourraient être tenus responsables. Enfin, la présence d’un malware avec des privilèges système rend l’appareil vulnérable à d’autres types d’attaques.
Des applications sur le Google Play Store impliquées
Les chercheurs ont également découvert 13 applications distribuées via le Google Play Store contenant le même code de fraude publicitaire et communiquant avec l’infrastructure de Midnight Mimosa. Contrairement aux composants système préinstallés, ces applications ne disposent pas de privilèges élevés, mais elles peuvent afficher des publicités hors de leur interface utilisateur, même lorsque le téléphone n’est pas utilisé.
Ces applications étaient signées avec 13 certificats de signature différents et associées à au moins deux comptes développeurs : fivedev et CPS Developer. Il est probable que d’autres applications soient encore en circulation.
Comment se protéger et supprimer le malware ?
La suppression de Midnight Mimosa est complexe car il est intégré au firmware. Voici les mesures recommandées par les experts.
1. Identifier un appareil infecté
Plusieurs signes peuvent alerter :
- Présence d’applications système suspectes comme com.android.system.lite, com.android.sys.prot, com.android.sys.gmsprot.
- Applications qui se réinstallent après désinstallation.
- Consommation anormale de données ou ralentissements.
2. Solutions de nettoyage
- Mise à jour du firmware : Certains fabricants ont publié des correctifs. Vérifiez si une mise à jour officielle est disponible pour votre modèle.
- Utilisation d’Android Debug Bridge (ADB) : Des utilisateurs avancés peuvent désactiver les composants malveillants via ADB. Bitdefender fournit des instructions spécifiques, mais cette méthode reste complexe pour le grand public.
- Réinitialisation d’usine : Elle ne suffit pas car le malware réside dans la partition système ; une réinstallation complète du firmware via un outil comme Android Device peut être nécessaire.
3. Mesures préventives à l’achat
Avant d’acquérir un smartphone Android bon marché, il est conseillé de :
- Vérifier la réputation du fabricant.
- Privilégier des marques reconnues avec un suivi de sécurité transparent.
- Inspecter les applications préinstallées dès la première utilisation.
- Maintenir le système d’exploitation et le firmware à jour.
Tableau : Comparaison des méthodes de suppression
| Méthode | Difficulté | Efficacité | Risques |
|---|---|---|---|
| Mise à jour firmware | Facile | Variable (dépend du fabricant) | Aucun si officiel |
| Désactivation via ADB | Difficile | Élevée | Nécessite des compétences techniques |
| Réinstallation complète firmware | Très difficile | Élevée | Peut annuler la garantie |
| Réinitialisation d’usine | Facile | Faible | Ne supprime pas le malware |
Conclusion : une menace qui appelle à la vigilance
La campagne Midnight Mimosa illustre parfaitement l’évolution des menaces mobiles. En infectant des appareils dès leur sortie d’usine, les cybercriminels contournent les mesures de sécurité classiques. Ce mode opératoire, couplé à l’utilisation de proxies résidentiels et à la fraude publicitaire, en fait une opération particulièrement insidieuse.
Pour les utilisateurs français, il est essentiel d’être conscients des risques liés à l’achat de smartphones low-cost. Avant tout achat, renseignez-vous sur le fabricant et inspectez soigneusement les applications présentes. Si vous possédez déjà un appareil potentiellement vulnérable, suivez les étapes de nettoyage décrites ci-dessus ou contactez un professionnel.
En résumé : le malware Midnight Mimosa est une menace sérieuse, mais en adoptant les bonnes pratiques, vous pouvez réduire considérablement les risques. Restez informés des dernières découvertes en matière de sécurité mobile et n’hésitez pas à consulter les rapports de l’ANSSI ou de Bitdefender pour approfondir le sujet.
Pour toute question ou besoin d’assistance, n’hésitez pas à solliciter un expert en cybersécurité.