Midnight Mimosa infecte des smartphones Android avant même leur première utilisation
Le logiciel malveillant Midnight Mimosa est installé dans le firmware de certains smartphones Android à bas prix avant même leur mise en vente. Ses opérateurs en tirent des revenus publicitaires frauduleux et revendent la connexion des appareils à d’autres pirates, sans que leurs propriétaires puissent le supprimer.
Les chercheurs de Bitdefender ont repéré le paquet com.android.system.lite sur des téléphones équipés de puces MediaTek . L’utilisateur n’en voit qu’un libellé « System », sans icône. Ce composant dispose pourtant des privilèges du système. Ses opérateurs peuvent ainsi installer ou supprimer des applications en silence et charger du code envoyé depuis leurs serveurs. Ils transforment aussi certains appareils en proxys résidentiels, et d’autres pirates font alors passer leur trafic par l’adresse IP de la victime.
En deux ans environ, des milliers d’appareils ont été touchés dans plus de 150 pays. La France fait partie des trois pays les plus exposés, avec le Mexique et l’Italie. Les pirates atteignent donc leurs victimes par deux chemins : des téléphones contrefaits, mais aussi des applications du Play Store reliées aux serveurs de la campagne.
Bitdefender La solution tout-en-un pour protéger votre entreprise Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
Les pirates derrière BADBOX 2.0 avaient infecté un million d’appareils Android bas de gamme en 2025.
Avec Midnight Mimosa, le matériel est tout aussi bon marché, mais il est vendu sous des noms prestigieux. Dans les relevés de Bitdefender, les téléphones infectés sont enregistrés sous les noms « S25 Ultra » ou « i17 Pro Max ». Il s’agit en réalité de combinés MediaTek d’entrée de gamme, sans aucun lien avec Samsung ou Apple. Les faussaires vont jusqu’à copier la référence SM-S938B du véritable Galaxy S25 Ultra .
Les deux modèles les plus fréquents viennent en revanche de marques bien réelles : le S200 X de Doogee et le KINGKONG X de Cubot. Des propriétaires de ces téléphones renforcés avaient d’ailleurs signalé un paquet caché com.Android.sys.* sur le forum XDA. Après chaque suppression, ce paquet revenait sous un nouveau nom. Une partie des firmwares analysés est signée avec des certificats au nom du fabricant de tablettes Shenzhen Zediel. Les chercheurs n’ont toutefois aucune preuve de son implication. Ils ignorent aussi à quelle étape le code malveillant est intégré, chez un intégrateur de firmware ou chez un logisticien.
Une fois le téléphone déballé, son propriétaire ne peut pas supprimer ce module par les menus d’Android, puisqu’il est installé dans la partition système. Il faudrait nettoyer le firmware ou désactiver le module par ADB, et la plupart des acheteurs en sont incapables. Pour Bitdefender, seuls les fabricants et les plateformes qui vendent ces téléphones peuvent régler le problème durablement. Les auteurs de la campagne ont en outre donné à ce module un accès aux services d’accessibilité et aux SMS, de quoi lire l’écran ou intercepter un code à usage unique envoyé par texto.
5News a agrégé ce résumé depuis le flux public du média. L'article complet, avec tout le contexte, est sur www.clubic.com — le contenu appartient à Clubic.