Une menace inquiétante pèse sur les smartphones Android bon marché : un malware nommé Midnight Mimosa est préinstallé en usine dans le firmware. Ces appareils, souvent des marques peu connues ou des contrefaçons, sont vendus infectés, transformant les utilisateurs en victimes dès le premier allumage.
Acheter un smartphone bon marché en ligne impose souvent des compromis sur les composants. Mais le vrai prix à payer peut être bien plus lourd. Une enquête récente révèle une situation alarmante : des milliers de smartphones Android à bas prix arrivent entre les mains des consommateurs déjà infectés en usine par une menace nichée dans le firmware, avant même d’être allumés.

Cette campagne, appelée Midnight Mimosa, cible des marques blanches, des fabricants secondaires et des répliques à bas prix vendues sur des boutiques en ligne. Parmi les modèles identifiés se trouvent des appareils réels comme le Doogee S200 X ou le Cubot KINGKONG X, mais le problème s’étend aussi à des copies évidentes qui tentent d’imiter des modèles haut de gamme avec des noms suggestifs comme S24 Ultra, S26 Ultra ou i17 Pro Max.
Un intrus avec des privilèges dès le démarrage
Le danger réside dans la façon dont l’attaque a été construite. Elle ne dépend pas d’un clic de l’utilisateur sur un lien douteux ni de l’installation d’un APK en dehors des magasins officiels. Midnight Mimosa est déjà intégré à la partition système d’Android, lui garantissant des privilèges d’administrateur dès le démarrage de l’appareil.
Avec cette porte ouverte, le code malveillant peut installer ou supprimer des applications en silence et exécuter des processus sans autorisation. Pour éviter les alertes immédiates, le système désactive temporairement le Google Play Store avant de télécharger les modules finaux, contournant facilement les protections natives de Play Protect.

Des appareils transformés en machines à générer de l’argent
Le but de cette opération est financier et à grande échelle. Les smartphones deviennent des nœuds d’un botnet, exploités pour de la fraude au clic, l’affichage de publicités invisibles en arrière-plan et même comme relais proxy pour des attaques par déni de service (DDoS). En deux ans, des appareils affectés ont été détectés dans plus de 150 pays, avec une forte présence en Europe sur des marchés comme la France, l’Italie et l’Espagne.
La principale difficulté survient quand l’utilisateur tente de régler le problème. Effectuer une simple réinitialisation aux paramètres d’usine n’a aucun effet, car le malware fait partie de l’image système de base installée en mémoire interne. Un nettoyage complet nécessiterait de réécrire une ROM saine via ADB ou des outils de flash avancés, une opération hors de portée pour la plupart des acheteurs. Pour ceux qui ont acquis un de ces appareils, la seule solution réellement sûre est de le mettre au rebut et d’en changer.
