ActualitéSmartphones

Android : un malware installé en usine infecte des smartphones avant même leur première utilisation

Acheter un smartphone neuf ne garantit pas forcément qu’il soit sécurisé. Des chercheurs viennent de découvrir une campagne malveillante particulièrement inquiétante : certains téléphones Android sont vendus avec un logiciel espion déjà intégré à leur système. Baptisée Midnight Mimosa, cette menace peut installer des applications à l’insu du propriétaire, détourner sa connexion Internet et transformer son appareil en relais pour des activités frauduleuses.

L’alerte a été publiée le 8 octobre 2026 par les chercheurs en cybersécurité de Bitdefender. Leur enquête concerne principalement des smartphones Android à bas prix équipés de processeurs MediaTek. Le problème est d’autant plus sérieux que le malware peut résister à une réinitialisation d’usine.

Des smartphones Android infectés dès leur sortie de boîte

Habituellement, les logiciels malveillants arrivent sur un téléphone après l’installation d’une application douteuse ou l’ouverture d’un lien frauduleux. Avec Midnight Mimosa, la situation est différente.

Le programme malveillant se trouve directement dans le firmware, c’est-à-dire le logiciel système installé sur le téléphone avant sa commercialisation. L’utilisateur n’a donc aucune manipulation particulière à effectuer pour être exposé.

Les chercheurs ont notamment observé des traces de cette campagne sur des appareils identifiés comme :

  • Doogee S200 X
  • Cubot KINGKONG X
  • Des smartphones génériques utilisant des firmwares comme J10_EEA ou A9_EEA
  • Des contrefaçons de modèles Samsung Galaxy S24 Ultra, S25 Ultra et S26 Ultra

Attention, cette liste ne signifie pas que tous les exemplaires de ces modèles sont infectés. Elle correspond aux identifiants d’appareils relevés pendant l’enquête.

L’analyse montre surtout que le problème touche une chaîne d’approvisionnement où différents fabricants et intégrateurs peuvent utiliser des composants logiciels communs.

Le malware peut installer des applications sans demander l’autorisation

Le fonctionnement de Midnight Mimosa repose sur une application qui se présente comme un composant légitime d’Android.

L’un des paquets identifiés porte le nom technique com.android.system.lite. Contrairement à une application classique, il bénéficie de privilèges système particulièrement élevés.

Cela lui permet notamment d’installer ou de supprimer des applications, d’accorder des autorisations sensibles et de télécharger du code supplémentaire depuis des serveurs distants.

Pour éviter d’être détecté, le malware dissimule une partie de son fonctionnement dans une bibliothèque appelée libeasy.so. Il communique également avec une infrastructure de commande déguisée en service météorologique.

Bitdefender a identifié au moins 32 applications utilisées dans cette opération, notamment de faux outils de verrouillage, des gestionnaires de fichiers et des applications météo.

Plus surprenant encore, le programme peut désactiver temporairement le Google Play Store pendant certaines installations, puis le réactiver. Les chercheurs soupçonnent une technique destinée à limiter les possibilités de détection.

Votre connexion Internet peut être utilisée sans que vous le sachiez

L’objectif principal observé n’est pas nécessairement le vol immédiat de données personnelles.

Les cybercriminels cherchent surtout à gagner de l’argent en exploitant les smartphones infectés.

Certaines applications malveillantes génèrent des affichages publicitaires et des clics artificiels. Ces opérations peuvent se dérouler dans des fenêtres invisibles, sans que le propriétaire du téléphone remarque quoi que ce soit.

Mais une seconde fonction est plus préoccupante : le smartphone peut devenir un proxy résidentiel.

Concrètement, des tiers peuvent faire transiter du trafic Internet par la connexion de l’appareil infecté. Son adresse IP sert alors de relais à des opérations qu’il ne contrôle pas.

Ces téléphones peuvent ainsi rejoindre des réseaux de machines compromises, appelés botnets, potentiellement exploitables pour mener des attaques informatiques.

Les chercheurs ont également découvert que le programme disposait de capacités lui permettant d’accéder à certaines notifications, aux SMS et aux fonctions d’accessibilité d’Android.

Bitdefender précise toutefois ne pas avoir observé l’exploitation effective de ces accès pour espionner les messages ou voler des codes de connexion. Le risque existe techniquement, mais il ne faut pas le confondre avec une attaque déjà démontrée.

Même le Google Play Store est concerné

L’enquête révèle un autre élément important : cette campagne ne se limite pas aux appareils dont le firmware a été compromis.

Les chercheurs ont également identifié 13 applications présentes sur Google Play qui communiquaient avec la même infrastructure malveillante.

Ces applications ne disposent pas des mêmes privilèges que les composants préinstallés dans le système. Elles partagent néanmoins du code permettant des activités frauduleuses liées à la publicité.

Cela montre que les opérateurs utilisent au moins deux méthodes de diffusion : l’intégration dans certains firmwares Android et la distribution d’applications par les circuits habituels.

Comment vérifier si votre smartphone Android est concerné ?

Il n’existe pas de test universel permettant à un utilisateur de confirmer immédiatement la présence de Midnight Mimosa.

Quelques vérifications restent néanmoins utiles.

Commencez par ouvrir les paramètres Android et consulter la liste des applications, y compris les applications système lorsque cette option est disponible. Les chercheurs ont notamment identifié plusieurs noms de paquets suspects, comme com.android.system.lite, com.android.sys.prot et com.android.sys.gmsprot.

La présence d’un nom ressemblant ne constitue pas, à elle seule, une preuve d’infection. Certains composants système légitimes peuvent présenter des dénominations similaires.

Il est également conseillé de vérifier les applications possédant un accès aux services d’accessibilité et aux notifications, puis d’exécuter une analyse avec une solution de sécurité Android reconnue.

Le problème principal reste la suppression du malware. Comme son composant central est intégré à la partition système, une réinitialisation aux paramètres d’usine peut ne rien changer.

Une correction durable nécessite généralement une mise à jour de firmware saine fournie par le constructeur ou une intervention technique adaptée. Les manipulations avancées via ADB ne sont pas recommandées sans connaissances suffisantes, car elles peuvent rendre un appareil instable.

En cas d’infection confirmée, mieux vaut éviter d’utiliser le téléphone pour accéder à ses comptes sensibles tant qu’une solution fiable n’a pas été appliquée.

Les smartphones Android bon marché posent une nouvelle question de confiance

Cette découverte souligne une faiblesse rarement visible au moment de l’achat : la sécurité d’un smartphone dépend aussi de la fiabilité de son firmware et de sa chaîne de fabrication.

Bitdefender a retrouvé des certificats de signature associés à l’entreprise Shenzhen Zediel sur certains appareils concernés. Les chercheurs précisent cependant qu’ils ne disposent d’aucune preuve établissant que cette société a développé ou volontairement distribué le malware.

L’origine exacte de l’infection dans la chaîne d’approvisionnement reste inconnue.

Pour les consommateurs, le prix ne suffit donc pas à déterminer si un appareil présente un risque. Il faut aussi examiner la réputation du fabricant, la disponibilité des mises à jour et l’authenticité du modèle vendu.

Un smartphone peut être neuf, fonctionner normalement et pourtant avoir été compromis avant même sa première mise en marche.

Source : Enquête technique de Bitdefender, publiée le 8 octobre 2026 et mise à jour le 9 octobre 2026.

Eric Thomas suit l’actualité de Windows, des logiciels, de la cybersécurité grand public et des outils web. Il s’intéresse aux mises à jour système, aux nouveautés informatiques et aux solutions pratiques qui améliorent l’expérience numérique au quotidien.

Eric Thomas

Eric Thomas suit l’actualité de Windows, des logiciels, de la cybersécurité grand public et des outils web. Il s’intéresse aux mises à jour système, aux nouveautés informatiques et aux solutions pratiques qui améliorent l’expérience numérique au quotidien.

Voir tous les articles

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *