Midnight Mimosa transforme des appareils Android bon marché en nœuds de fraude publicitaire pré-compromis

Selon Bitdefender, Midnight Mimosa aurait préinstallé un maliciel dans le firmware d'Android bon marché pour fraude publicitaire persistante.

Midnight Mimosa transforme des appareils Android bon marché en nœuds de fraude publicitaire pré-compromis
Malware

Image d’illustration générée par IA

Le compromis intervient avant que l'appareil n'atteigne son propriétaire

Une campagne suivie sous le nom de Midnight Mimosa a implanté un logiciel malveillant persistant dans le firmware d'appareils Android à bas coût reposant sur des plateformes MediaTek, selon des travaux de recherche de Bitdefender rapportés par SecurityWeek.

Contrairement à une intrusion mobile classique, cette chaîne ne commence pas par un lien malveillant, une application installée latéralement ou une exploitation logicielle. Le logiciel malveillant serait installé avant la vente de l'appareil. Lorsque l'acheteur le met sous tension, une application système privilégiée est déjà présente et peut contacter une infrastructure distante.

Bitdefender a observé des milliers d'appareils uniques touchés au cours des deux dernières années, selon la période relative indiquée dans le rapport. Les appareils ont été repérés dans plus de 150 pays.

Aucun pays ni aucune région à lui seul ne concentre la majorité des détections. Le Mexique et la France arrivent en tête, suivis de l'Italie, des États-Unis, de l'Allemagne, du Brésil et de l'Espagne. À l'échelle régionale, l'Europe de l'Ouest et les Amériques sont les zones les plus citées.

Le signalement n'identifie ni modèles de téléphones ou de tablettes, ni fabricants, ni vendeurs, ni versions de firmware, ni versions d'Android concernés. Il n'établit pas non plus que MediaTek a inséré le logiciel malveillant ou en est responsable ; MediaTek est seulement identifié comme la plateforme sous-jacente utilisée par les appareils bon marché touchés.

Les privilèges système rendent l'implant du firmware difficile à éliminer

Le composant préinstallé fonctionne comme une application système et non comme un paquet Android ordinaire installé par l'utilisateur. Selon Bitdefender, les procédures de désinstallation standard ne peuvent pas le supprimer.

Ces privilèges donnent à l'implant le contrôle de fonctions normalement restreintes par le modèle de sécurité d'Android. Selon les chercheurs, il peut installer ou supprimer silencieusement des applications, accorder des autorisations et charger du code arbitraire reçu d'un serveur de commande et de contrôle.

La chaîne d'attaque qui en résulte diffère de la notion habituelle d'accès initial :

  1. L'application système malveillante est intégrée au firmware de l'appareil avant la vente.
  2. Le client reçoit un appareil déjà compromis.
  3. Dès la première utilisation, l'application persistante s'active.
  4. L'implant communique avec l'infrastructure distante de commande et de contrôle.
  5. Les opérateurs peuvent déployer et gérer des applications de charge utile supplémentaires.
  6. Ces applications servent à la fraude publicitaire et au clic automatisé, tandis que l'appareil fait également partie d'un botnet.

Le signalement mentionne en outre un abus de réseaux proxy, sans fournir de détail technique sur cette fonction. La gestion à distance des charges utiles élargit les options des opérateurs, même si les éléments fournis ne documentent pas tous les types de code déployés par cette capacité.

Aucun exploit ni aucune CVE n'est décrit dans le cadre de l'insertion dans le firmware. Il ne s'agit donc pas d'une vulnérabilité que les utilisateurs pourraient corriger en appliquant un correctif pour une faille logicielle identifiée. Il s'agit d'une compromission de la chaîne d'approvisionnement impliquant un logiciel déjà considéré comme fiable par l'appareil, puisqu'il fait partie de son image système.

L'interruption du Play Store masque l'installation des charges utiles

Une partie centrale du comportement observé consiste à interférer avec les contrôles de sécurité des applications de Google. Avant d'installer une autre charge utile, le logiciel malveillant désactiverait le Google Play Store, terminerait l'installation, puis réactiverait la boutique.

Bitdefender estime que cette séquence est probablement destinée à contourner Google Play Protect. Les chercheurs décrivent également des plugins non nommés qui suppriment l'invite d'installation et, temporairement, « aveuglent Google Play Protect », ce qui permet d'installer une application pendant que l'analyseur est désactivé.

La distinction est importante. Le comportement signalé ne consiste pas simplement à convaincre l'utilisateur d'approuver une installation. L'accès au niveau système permet au logiciel malveillant d'installer des logiciels et d'accorder des autorisations sans interaction normale.

Pour les défenseurs, cette séquence fournit plusieurs pistes comportementales :

  • Le Google Play Store est désactivé puis rétabli autour de l'installation d'une application.
  • Des applications apparaissent sans action utilisateur associée ni flux d'approbation visible.
  • Des autorisations sont accordées sans l'intervention du propriétaire de l'appareil.
  • Une application système récupère ou charge du code depuis une infrastructure distante.
  • Les charges utiles installées participent à une activité publicitaire ou de clics automatisée.

Ces observations sont utiles pour l'investigation, mais elles ne constituent pas des identifiants uniques de Midnight Mimosa. Elles doivent être corrélées avec la provenance de l'appareil, le contenu du firmware, les métadonnées des paquets, l'activité réseau et les indicateurs publiés par Bitdefender.

Google Play a constitué une seconde voie, moins privilégiée

Bitdefender a également identifié 13 applications sur Google Play contenant le même code de fraude publicitaire associé à la campagne. Ces applications utilisaient des certificats de signature distincts et étaient réparties entre deux comptes développeurs.

Les chercheurs indiquent que ces versions ont été distribuées par Google Play lui-même. Elles auraient toutefois été dépourvues de l'accès privilégié dont dispose le composant résidant dans le firmware.

Les applications Play constituent donc un canal de distribution parallèle, et non la preuve que toutes les infections proviennent de la chaîne d'approvisionnement. Les deux voies ont des conséquences de sécurité différentes : l'application préinstallée bénéficie de privilèges système et de la persistance, tandis que les versions diffusées via Play fonctionnent avec un accès plus limité.

Le signalement indique que les applications Play partagent des marqueurs de famille avec les « applications de façade » préinstallées, mais il ne fournit pas ces marqueurs et n'attribue pas de nom distinct à la famille de logiciels malveillants. Midnight Mimosa doit donc être considéré comme le nom de la campagne, et non automatiquement comme le nom officiel de la famille de logiciels malveillants.

Aucun exploit d'accès initial ni aucune CVE n'est identifié pour les applications distribuées via Play. Leurs noms de paquets, empreintes de certificats, hachages et identifiants de comptes développeurs ne figurent pas non plus dans les éléments fournis.

La fraude publicitaire est l'objectif affiché, mais l'accès a une valeur plus large

Bitdefender décrit la fraude publicitaire et le clic automatisé comme l'objectif principal de l'opération. Un appareil compromis peut générer des interactions qui semblent provenir d'un téléphone grand public légitime, ce qui peut aider le trafic frauduleux à se fondre dans l'activité mobile ordinaire.

La campagne crée également un botnet d'appareils Android contrôlés à distance. La source indique que les botnets peuvent être loués à d'autres acteurs, mais les éléments disponibles n'établissent pas que l'infrastructure de Midnight Mimosa ait été louée, et n'identifient aucun client d'un tel service.

Le gain financier des opérateurs n'est pas chiffré. De même, le nombre d'appareils ne doit pas être converti en estimations de clics, d'installations, de revenus ou de pertes financières pour les victimes sans éléments supplémentaires.

Aucun acteur de la menace n'a été nommé. Le rapport n'attribue la campagne à aucune organisation criminelle, à aucun groupe soutenu par un État, à aucun fabricant, distributeur ou autre opérateur identifié. Le modèle de monétisation du logiciel malveillant suggère une activité motivée par le gain financier, mais il s'agit d'une inférence analytique tirée du comportement de fraude publicitaire signalé, et non d'une attribution à un acteur étayée par une source.

Les défenseurs ont besoin des indicateurs originaux avant toute action de blocage

Bitdefender aurait publié une liste étendue d'indicateurs de compromission, mais aucun hachage, domaine, adresse IP, nom de paquet ni empreinte de certificat de signature ne figure dans les éléments disponibles. Les défenseurs doivent obtenir ces indicateurs auprès de la recherche originale avant de créer des règles de détection ou de blocage.

Deviner des noms de paquets ou une infrastructure à partir de la description de la campagne risquerait de générer des faux positifs. La surveillance comportementale peut néanmoins aider à identifier les appareils qui nécessitent un examen approfondi, en particulier lorsque des installations silencieuses coïncident avec des changements dans l'état du Play Store ou avec des octrois d'autorisations inexpliqués.

La suppression standard des applications serait inefficace contre le composant système intégré au firmware. Le compte rendu disponible ne fournit ni mise à jour du firmware par le fabricant, ni correctif, ni procédure de remédiation de Google, ni processus de récupération propre à l'appareil. Cette limite ne doit pas être interprétée comme la preuve qu'aucune recommandation de ce type n'a été publiée ailleurs.

Pour les organisations qui gèrent des parcs Android, la priorité immédiate d'investigation consiste à déterminer si les appareils bon marché à base de MediaTek présentent les comportements d'installation et d'évasion de la sécurité signalés. Toute décision de réponse doit ensuite se fonder sur les modèles exacts, les images de firmware et les indicateurs documentés par Bitdefender ou par les fournisseurs concernés.

La caractéristique propre de Midnight Mimosa n'est pas un exploit Android inédit. C'est la combinaison d'un accès au firmware avant la vente, de privilèges système persistants, d'une suppression temporaire de l'analyse des applications et d'une livraison de charges utiles gérée à distance. Cette chaîne place certains utilisateurs sous l'emprise de l'attaquant dès la première mise sous tension de leur appareil.

Dossiers sécurité

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →