Les chercheurs de Bitdefender ont découvert une campagne malveillante qu’ils ont baptisée Midnight Mimosa. Elle cible des téléphones Android à bas coût et atteint l’utilisateur déjà implantée dans le micrologiciel de l’appareil. Grâce à ses privilèges au niveau du système, le logiciel malveillant peut installer et supprimer des applications, accorder des autorisations sensibles et exécuter du code téléchargé à distance, sans interaction de l’utilisateur.
Les résultats de Bitdefender indiquent que des milliers d’appareils ont été touchés dans plus de 150 pays au cours d’une période d’environ deux ans. Le plus grand nombre de victimes a été enregistré au Mexique, en France, en Italie, aux États-Unis, en Allemagne, au Brésil et en Espagne, mais la campagne a une portée internationale et le rapport n’identifie ni l’entité qui a introduit le logiciel malveillant dans les appareils ni l’étape à laquelle la compromission s’est produite dans la chaîne d’approvisionnement.
Un logiciel malveillant dans une partition système
La campagne a utilisé des noms imitant ceux de paquets système Android, notamment com.android.system.lite, com.android.sys.prot et com.android.sys.gmsprot. Ces composants sont signés et fonctionnent avec des privilèges élevés ; l’utilisateur ne peut donc pas les supprimer de manière habituelle via les paramètres Android.
Bitdefender a repéré l’activité après que sa technologie App Anomaly Detection a détecté une application système suspecte nommée com.android.system.lite, qui installait et supprimait secrètement d’autres applications. L’examen ultérieur a révélé une infrastructure plus vaste se connectant à des serveurs de commande et de contrôle pour télécharger des modules supplémentaires, dont environ 32 applications déguisées en outils météorologiques, gestionnaires de fichiers, applications de verrouillage, outils de reconnaissance optique de caractères et éditeurs audio.
Fraude publicitaire et proxys résidentiels
La campagne s’appuie sur les applications déposées par le logiciel malveillant pour générer des revenus publicitaires frauduleux. Elle utilise des kits publicitaires légitimes pour afficher des annonces dans des fenêtres cachées ou interagir automatiquement avec elles à l’insu du propriétaire du téléphone. Certaines versions ont également désactivé temporairement l’application Google Play Store avant l’installation des applications malveillantes, afin d’empêcher Play Protect de les détecter, puis l’ont réactivée une fois l’opération terminée. Dans d’autres cas, les données de l’installateur ont été modifiées afin de faire croire que les applications provenaient de Google Play.
La campagne comprend également un composant qui transforme le téléphone en proxy résidentiel. Une application déguisée en outil de verrouillage d’applications, nommée com.mobile.applock.en, contenait un proxy TCP qui enregistrait l’appareil auprès d’un serveur distant. Celui-ci pouvait ensuite recevoir des instructions pour se connecter à des hôtes spécifiques et relayer le trafic via la connexion de l’utilisateur. Bitdefender a confirmé que l’infrastructure de contrôle du proxy était active et acceptait l’enregistrement d’appareils, mais n’a reçu aucune cible de relais pendant les tests et n’a donc pas pu prouver que les attaquants relayaient effectivement du trafic.
Qu’est-ce qui change concrètement pour les utilisateurs ?
La dangerosité de Midnight Mimosa tient au fait que l’infection précède l’utilisation du téléphone et ne dépend pas du téléchargement par l’utilisateur d’une application suspecte. Bitdefender a également trouvé 13 applications sur Google Play contenant le même code de fraude publicitaire et se connectant à l’infrastructure de la campagne, mais elles ne disposent pas des privilèges des composants système nécessaires à l’installation silencieuse.
Les chercheurs ont aussi trouvé des micrologiciels signés avec des certificats associés à l’entreprise chinoise Shenzhen Zediel, mais ils ont souligné que l’implication de cette société dans la campagne n’était pas claire. Des utilisateurs de téléphones Cubot et Doogee ont indiqué que des applications suspectes se réinstallaient, tandis que le propriétaire d’un téléphone Doogee Fire 3 Max a déclaré qu’une mise à jour officielle avait réintroduit l’infection après son élimination par un retour à une version antérieure. Les témoignages d’utilisateurs indiquent que certaines entreprises ont publié des mises à jour corrigeant le problème, sans expliquer publiquement comment le logiciel malveillant avait été introduit dans le micrologiciel.
Bitdefender indique que la suppression de l’infection nécessite un nettoyage au niveau du micrologiciel ou la désactivation du composant malveillant à l’aide d’Android Debug Bridge, des procédures complexes pour de nombreux utilisateurs. La campagne laisse donc ouverte la question de la surveillance de la sécurité de la chaîne d’approvisionnement des appareils à bas coût, tandis que la source ne précise ni l’entité responsable de la modification ni l’ampleur réelle de l’utilisation de l’infrastructure de proxys.