Certains téléphones Android à prix cassé sont livrés avec un cadeau dont personne ne voulait : un logiciel malveillant installé avant même l’ouverture de la boîte.
Des chercheurs en sécurité de Bitdefender ont découvert Midnight Mimosa, une opération de fraude publicitaire qui touche des appareils Android bon marché reposant sur des plateformes MediaTek. Selon les chercheurs, des composants malveillants intégrés au micrologiciel de l’appareil peuvent fonctionner avec des privilèges élevés, ce qui les rend difficiles à détecter ou à supprimer pour les propriétaires.
« Il est présent sur le téléphone avant que son propriétaire ne l’allume pour la première fois, et il ne peut pas être désinstallé », a déclaré Bitdefender dans son rapport.
Les chercheurs ont signalé des infections sur des milliers d’appareils dans plus de 150 pays, sur une période d’environ deux ans. Ces résultats soulèvent des inquiétudes quant à la sécurité d’appareils susceptibles d’être compromis avant même que les consommateurs ne les utilisent.
Des publicités invisibles rémunèrent les opérateurs
Midnight Mimosa gagne de l’argent en installant secrètement des applications en apparence ordinaires, notamment des outils météo, des verrous d’applications, des utilitaires de prise de notes et des applications de reconnaissance de texte dans les images.
Ces applications utilisent des logiciels publicitaires légitimes pour charger de vraies publicités, mais le logiciel malveillant peut les afficher dans des fenêtres invisibles et enregistrer des impressions et des clics frauduleux. Bitdefender a identifié au moins 32 applications déguisées associées à l’opération.
Bitdefender a également observé que le logiciel malveillant désactivait temporairement le Google Play Store avant d’installer certaines charges malveillantes, puis le réactivait. Les chercheurs ont suggéré que ce comportement pourrait contribuer à contourner les protections de Google contre l’analyse des applications, même si son effet précis sur Play Protect ne doit pas être présumé sans éléments supplémentaires.
Au-delà de la fraude publicitaire, certains composants peuvent transformer des téléphones infectés en proxies résidentiels, en faisant transiter du trafic externe par les connexions Internet des victimes. Cela pourrait aider les opérateurs à dissimuler l’origine d’activités malveillantes ou à utiliser des appareils compromis au sein de réseaux de zombies plus vastes.
Certains composants peuvent également enregistrer les appareils infectés auprès d’une infrastructure de proxies résidentiels, ce qui pourrait permettre d’acheminer du trafic externe via les connexions Internet des victimes. Bitdefender a confirmé que l’infrastructure acceptait les enregistrements d’appareils, mais ses tests n’ont pas établi que les appareils nouvellement enregistrés relayaient activement du trafic.
Les applications de Google Play offrent une autre voie
La menace ne se limite pas aux téléphones infectés lors de leur fabrication. Bitdefender a trouvé 13 applications sur Google Play qui communiquaient avec la même infrastructure et contenaient du code associé à la fraude publicitaire.
Ces applications offrent des fonctionnalités réelles, mais peuvent également afficher des publicités en dehors de leur interface, notamment lorsque les utilisateurs ne s’en servent pas activement. Contrairement au composant intégré au micrologiciel, elles ne disposent pas des privilèges élevés nécessaires pour installer silencieusement d’autres applications.
Bitdefender n’a pas établi qui avait introduit Midnight Mimosa dans le micrologiciel concerné. Certains appareils utilisaient un micrologiciel signé avec des certificats portant le nom de Shenzhen Zediel, mais les chercheurs ont précisé que cela ne prouve pas que l’entreprise a créé le logiciel malveillant, l’a distribué en connaissance de cause ou en avait connaissance.
Matériel bon marché, conséquences coûteuses
Cette campagne met en évidence une faiblesse des conseils habituels consistant à éviter les téléchargements suspects et à s’en tenir aux boutiques d’applications officielles. Aucune de ces précautions ne peut protéger les acheteurs contre un logiciel malveillant déjà intégré au système d’exploitation d’un téléphone.
Les appareils à très bas prix et les combinés contrefaits imitant des modèles populaires de Samsung et d’Apple figurent parmi ceux identifiés dans l’étude. Lorsque le matériel passe par plusieurs fabricants, intégrateurs de micrologiciels et distributeurs, il peut également devenir difficile d’identifier qui a introduit du code malveillant.
Pour les fabricants et les revendeurs d’appareils, ces résultats soulèvent des questions sur la vérification du micrologiciel et la responsabilité tout au long de la chaîne d’approvisionnement. Un téléphone peut sembler fonctionnel et arriver avec des applications familières tout en embarquant un logiciel caché qui profite à quelqu’un d’autre qu’à son propriétaire.
Que faire si son téléphone est touché
Les propriétaires ne peuvent pas supprimer Midnight Mimosa de manière fiable à l’aide de la procédure normale de désinstallation, car son composant central se trouve dans la partition système. Bitdefender indique que la remédiation peut nécessiter un nettoyage du micrologiciel ou la désactivation du composant via Android Debug Bridge (ADB), une procédure technique qui ne convient pas à de nombreux utilisateurs.
Les acheteurs doivent se méfier des téléphones anormalement bon marché annoncés avec des caractéristiques dignes d’un modèle haut de gamme, en particulier des modèles contrefaits achetés auprès de vendeurs inconnus. Acheter chez des revendeurs agréés et vérifier le modèle exact de l’appareil ainsi que la durée de prise en charge logicielle peut réduire l’exposition, même si cela ne garantit pas que son micrologiciel est sain.
Si un appareil installe à répétition des applications indésirables ou affiche des publicités inexpliquées, contactez le fabricant ou le vendeur et envisagez de demander l’aide d’un spécialiste reconnu de la sécurité mobile. Les utilisateurs qui soupçonnent une compromission grave doivent éviter de saisir des informations sensibles tant que l’appareil n’a pas été évalué.
Le problème plus général tient au fait que les consommateurs ont peut-être peu de moyens de détecter un logiciel malveillant installé avant l’achat. La prévention de ces infections dépend en définitive d’une sécurité accrue du micrologiciel et d’une meilleure surveillance de l’ensemble de la chaîne d’approvisionnement des appareils.
Autres actualités : Un nouveau rapport sur l’authentification révèle que 43 % des professionnels de la cybersécurité utilisent encore des mots de passe au travail, alors que 87 % connaissent les clés d’accès.





