C’est un nouveau malware très particulier qui a été découvert par des chercheurs de Bitdefender, comme ils l’expliquent dans leur rapport. Nommé Midnight Mimosa, ce malware est préinstallé dans le système de certains smartphones Android équipés d’une puce MediaTek. Un fonctionnement qui le rend très difficile à supprimer.
C’est quoi ce malware qui est déjà là lorsqu’on achète un smartphone Android ?
Les chercheurs expliquent avoir découvert le logiciel malveillant grâce à leur technologie App Anomaly Detection (ce qui leur permet de faire la promotion de leur entreprise). Cette dernière leur a signalé le comportement anormal d’un composant système nommé com.android.system.lite. Présentée comme un élément légitime, cette application n’avait pas d’icône et un nom banal. Pourtant, elle installait et supprimait discrètement d’autres applications ; elle pouvait aussi s’accorder des permissions sensibles et charger du code à distance.

Bitdefender ajoute que Midnight Mimosa est implanté dans le firmware de smartphones Android d’entrée de gamme de différentes marques. Il peut être actif avant même que l’utilisateur configure son téléphone et on ne peut pas le supprimer comme une application classique. Réinitialiser le téléphone ne sert à rien, Midnight Mimosa sera toujours présent. Jusqu’à maintenant, des milliers d’appareils auraient été infectés dans plus de 150 pays, sur environ deux ans. Certains endroits du monde seraient particulièrement touchés : le Mexique, l’Italie, les États-Unis, l’Allemagne, le Brésil, l’Espagne ou encore la France.
Un logiciel malveillant qui peut afficher des publicités, sans que la victime ne s’en rende compte
Pour les chercheurs, cela permet surtout de gagner de l’argent : les applications camouflées installées peuvent afficher des publicités invisibles ou générer des interactions frauduleuses. L’utilisateur ne s’en rend pas compte, l’annonceur non plus, et les pirates derrière Midnight Mimosa engrangent de l’argent en toute discrétion. Autre usage observé : véroler d’autres appareils dans un réseau résidentiel. En clair, le smartphone compromis peut relayer du trafic à d’autres appareils connectés au même réseau Wi-Fi. La connexion de la victime peut alors être monétisée, pour masquer l’origine d’activité douteuses, ou même mener des attaques DDoS.

Mais il y a plus grave : dans son rapport, Bitdefender explique que les pirates peuvent collecter des informations sur le téléphone et les applications installées. Le malware dispose aussi de permissions et de mécanismes qui peuvent être déclenchés ultérieurement : accès aux notifications ou aux SMS par exemple. Pour le moment, cela n’a pas été observé par les chercheurs, bien que ce soit techniquement possible.
Comment Midnight Mimosa peut-il infecter des téléphones avant leur mise en vente ?
Midnight Mimosa peut se retrouver dans un smartphone avant sa mise en vente parce qu’il est intégré directement au firmware, c’est-à-dire au logiciel système installé en usine. Le malware aurait pu être ajouté lors de l’une des étapes, que ce soit lors de la fabrication du téléphone, de sa puce, par l’intégrateur de firmware, un distributeur, ou encore une usine sous-traitante qui fabrique des téléphones en marque blanche. Pour l’heure, si Bitdefender a identifié des certificats associés à une entreprise, rien ne prouve que c’est elle qui a ajouté le logiciel malveillant, ou qu’elle en avait connaissance. C’est pourquoi Midnight Mimosa est surtout présent sur des téléphones Android d’entrée de gamme équipés de puces MediaTek.

Puisqu’il se trouve dans la partition système d’Android (une partie du stockage réservée aux composants du système d’exploitation), elle est considérée par l’OS comme un composant de confiance. D’autant plus qu’elle est signée par un certificat d’usine. Un fonctionnement qui lui permet d’obtenir des privilèges normalement interdits aux applications classiques. Midnight Mimosa n’est pas non plus détectable par Google Play Protect, qui surveille essentiellement les applications téléchargées après la configuration du téléphone. Surtout que ce malware est capable de désactiver le Google Play Store temporairement. Play Protect ne voit donc pas les autres applications qui s’installe et ne peut pas les surveiller.
👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.
Source : Clubic

