Bitdefender a publié le 8 octobre 2026 une enquête sur Midnight Mimosa, une campagne observée en 2024 et 2025 sur certains appareils Android à bas coût. Le composant décrit était installé dans le firmware avant la première utilisation du téléphone et pouvait déployer des applications associées à la fraude publicitaire et au proxy résidentiel.

Deux voies de diffusion, un même ensemble de charges utiles

L’application système analysée, com.android.system.lite, était persistante et signée au niveau de la plateforme. Ses privilèges système lui permettaient d’installer et de supprimer des applications sans intervention de l’utilisateur, d’accorder des autorisations et de charger du code à distance. D’autres variantes utilisaient des noms de paquets proches, comme com.android.sys.prot, com.android.sys.gmsprot et com.android.sys.bcprot.

Dans le processus étudié, des modules désactivaient le paquet Google Play avant d’installer des applications partenaires, puis le réactivaient. Bitdefender interprète cette étape comme une tentative d’échapper à la détection de Play Protect.

Les applications préinstallées dans le firmware formaient un circuit distinct de celui des applications distribuées sur Google Play. Ce schéma résume les deux voies décrites et les fonctions associées aux charges utiles.

Fraude publicitaire et proxy résidentiel

Bitdefender décrit des charges utiles liées à la fraude publicitaire et aux clics, à la collecte d’informations sur l’appareil et les applications installées, ainsi qu’au relais proxy résidentiel. Un proxy résidentiel fait transiter du trafic par la connexion d’un appareil d’un particulier.

La fonction proxy ne signifie pas que du trafic a été relayé lors du test rapporté. Bitdefender a précisé que l’adresse IP observée était un sinkhole, un serveur servant à neutraliser ou détourner le trafic malveillant. Le nœud de test n’a reçu aucune cible de relais et aucun trafic n’a été relayé.

Des applications Google Play avec du code apparenté

Bitdefender révèle Midnight Mimosa, un malware Android préinstallé

Bitdefender a également signalé 13 applications Google Play contenant des marqueurs associés à la fraude publicitaire. Elles étaient liées à 13 certificats de signature et à au moins deux comptes développeur. Cette diffusion par le magasin d’applications était distincte du composant installé dans le firmware.

Portée de la télémétrie et attribution

Selon la télémétrie de Bitdefender, la campagne a concerné des milliers d’appareils uniques dans plus de 150 pays. Les chaînes de modèles relevées comprenaient notamment S200 X et KINGKONG X, associées respectivement par Bitdefender à Doogee et Cubot. Bitdefender précise que certains identifiants de modèles peuvent être usurpés ou correspondre à des appareils contrefaits.

Bitdefender a relevé des certificats au nom de Shenzhen Zediel utilisés pour signer des firmwares sur une partie des appareils examinés. Son enquête n’identifie pas l’acteur qui a intégré le malware au firmware.