Dans une analyse publiée le 8 octobre, Bitdefender décrit un logiciel malveillant préinstallé sur certains appareils Android bon marché. Le téléphone est donc compromis avant sa première utilisation, sans téléchargement ni clic imprudent de son propriétaire.
Un téléphone utilisé à votre insu
Le programme peut installer discrètement des applications, générer de faux clics publicitaires et transformer la connexion du téléphone en relais pour des tiers. L’objectif est de rapporter de l’argent à ses exploitants. Bitdefender observe des milliers d’appareils dans plus de 150 pays, dont la France, sur environ deux ans.
Les chercheurs ont identifié au moins 32 applications installées par ce dispositif : météo, bloc-notes ou outils de verrouillage, par exemple. Elles sont ajoutées puis supprimées sans validation du propriétaire, tandis que le programme principal reste en place.
Pour la publicité, le mécanisme fait croire que l’utilisateur a vu une annonce ou cliqué dessus. Ces interactions sont fabriquées, parfois dans des fenêtres invisibles. Les revenus publicitaires reviennent aux applications qui hébergent les annonces.
Un autre module permet de faire passer les connexions de tiers par le téléphone. L’appareil devient ainsi un relais commandé à distance : sa connexion sert à une activité que son propriétaire n’a pas choisie.
Le dispositif désactive aussi temporairement le Play Store pendant certaines installations, apparemment pour éviter la détection, puis le réactive. Des accès sensibles aux SMS et notifications sont prévus, mais Bitdefender ne dit pas avoir observé leur exploitation.
L’enquête repère également 13 applications sur Google Play contenant le même code de fraude publicitaire. Cette seconde voie peut toucher des téléphones non compromis à l’achat, sans donner aux applications les mêmes pouvoirs que le logiciel préinstallé.
Seuls certains appareils sont concernés, notamment des contrefaçons. L’origine de l’infection dans la chaîne d’approvisionnement reste indéterminée.
Le composant ne se désinstalle pas normalement : selon Bitdefender, le supprimer durablement exige une intervention sur le système.
Ce type de risque dépasse les téléphones : nous avions déjà évoqué une autre affaire de boîtiers Android TV vendus avec un logiciel malveillant.
Que pouvez-vous vérifier sur votre smartphone ?
Un premier contrôle consiste à ouvrir le Play Store, puis votre profil, Paramètres et À propos, pour consulter la certification Play Protect. Google explique qu’un appareil certifié a passé ses tests de compatibilité Android. Cette certification et l’analyse antivirus Play Protect sont deux contrôles distincts : un message « non certifié » n’est pas, à lui seul, un diagnostic de Midnight Mimosa. La procédure figure sur Google – Vérifier la certification Play Protect.
Gardez également Play Protect activé : cet outil vérifie les applications et peut avertir d’un danger, bloquer une application ou la supprimer. Ses réglages se trouvent dans le Play Store, depuis votre profil puis Play Protect. Google détaille ce fonctionnement dans Google – Utiliser Google Play Protect.
En cas d’alerte ou de suspicion sérieuse, il est recommandé de cesser les opérations sensibles, notamment bancaires, et de déconnecter l’appareil d’Internet. Sur un téléphone, cela implique de couper le Wi-Fi et les données mobiles. Faites-vous ensuite accompagner par le support du fabricant ou un professionnel : supprimer au hasard des composants du système n’est pas une solution à improviser.
