Un nouveau cheval de Troie bancaire pour Android peut transférer automatiquement de l'argent de votre téléphone vers des pirates.

En général, les nouveaux logiciels malveillants pour Android s'appuient sur les précédents. Cependant, ce n'est pas le cas d' un nouveau cheval de Troie bancaire pour Android , actuellement très répandu en ligne. Il semble avoir été conçu de toutes pièces, son code ne présentant aucune similitude avec les familles de logiciels malveillants existantes.

Un nouveau cheval de Troie bancaire pour Android peut transférer automatiquement de l'argent de votre téléphone vers des pirates.

D'après The Hacker News , les chercheurs en sécurité de Threat Fabric ont baptisé ce nouveau cheval de Troie bancaire RatOn. Ils l'ont découvert en enquêtant sur un autre logiciel malveillant utilisant la technologie NFC (Near Field Communication) pour dérober les informations de paiement sans contact d'utilisateurs Android non avertis. Le plus surprenant, c'est que ce nouvel échantillon ne provenait pas d'une simple application malveillante , mais faisait partie d'une campagne impliquant plusieurs applications.

Après une analyse plus approfondie de cette nouvelle campagne, Threat Fabric a découvert que RatOn est un cheval de Troie bancaire entièrement fonctionnel, doté de multiples fonctionnalités uniques. Outre la prise de contrôle de l'un des meilleurs téléphones Android et de ses comptes, ce cheval de Troie bancaire peut également effectuer des virements automatiques et utiliser des attaques par superposition personnalisées pour faire croire aux victimes que leurs appareils sont infectés par un ransomware.

Voici tout ce que vous devez savoir sur cette nouvelle souche de malware, ainsi que quelques conseils et astuces pour protéger votre téléphone Android des chevaux de Troie bancaires qui peuvent vider complètement vos comptes financiers.

Des superpositions aux transferts d'argent automatiques

Un pirate informatique tape rapidement sur son clavier

Pour inciter leurs victimes potentielles à installer leurs applications malveillantes, les pirates à l'origine de cette campagne ont enregistré plusieurs noms de domaine pornographiques et les ont utilisés comme appât. Plus précisément, ces faux sites web incluaient l'expression « TikTok18+ » dans leur nom. Cependant, les chercheurs en sécurité de Threat Fabric n'ont pas réussi à déterminer comment les pirates sont parvenus à attirer leurs victimes sur ces sites. Par le passé, j'ai constaté que des pirates utilisaient des courriels d'hameçonnage , des messages indésirables sur les réseaux sociaux, et même de fausses publicités pour inciter les internautes à cliquer sur des liens vers leurs sites web malveillants.

Si une personne est assez naïve pour installer une version « réservée aux adultes » de TikTok sur son téléphone Android, c’est en réalité un programme d’installation d’applications malveillantes ou un installateur d’applications tiers qui s’installera. En incitant les utilisateurs à autoriser l’installation d’applications provenant de sources inconnues, ce programme malveillant contourne les mesures de sécurité intégrées d’Android. Il utilise cette autorisation pour télécharger et installer une première charge utile, puis une seconde charge utile ainsi que deux autres autorisations nécessaires aux pirates informatiques souhaitant commettre une fraude sur l’appareil sont demandées : l’accès aux services d’accessibilité et les privilèges d’administrateur de l’appareil.

Comme d'autres chevaux de Troie bancaires, RatOn exploite les services d'accessibilité d'Android pour lancer des attaques par superposition sur les appareils infectés. Pour ceux qui ne connaissent pas ce type d'attaque, il s'agit pour les attaquants de superposer une interface aux applications bancaires et financières populaires, imitant parfaitement un écran de connexion légitime. Cela leur permet de récupérer les identifiants bancaires de la victime et d'accéder à ses comptes à son insu, la victime croyant se connecter à son application bancaire, financière ou de portefeuille de cryptomonnaies habituelle.

Autre procédé intéressant utilisé par les cybercriminels déployant le malware RatOn : utiliser une superposition pour faire croire aux victimes que leur téléphone a été verrouillé. Bien sûr, pour le déverrouiller, ils doivent envoyer une importante somme d'argent, comme dans le cas d'une attaque par rançongiciel. Cependant, bien que leurs téléphones ne soient pas réellement infectés par le rançongiciel, ils sont infiltrés par le cheval de Troie bancaire RatOn.

RatOn requiert également un accès en lecture/écriture aux contacts et à la gestion des paramètres système pour mener à bien son activité malveillante. Une troisième charge utile est alors téléchargée : il s'agit du malware NFSkate, initialement étudié par Threat Fabric. Grâce à une technique appelée Ghost Tap, NFSkate peut effectuer des attaques par relais NFC et voler des informations de paiement sans contact. Cependant, avec cette souche de malware, ces attaques doivent être exécutées en personne, à proximité du téléphone Android ciblé.

Désormais, grâce à RatOn, ce nouveau malware peut effectuer des transferts de transactions automatisés (ATS) en exploitant les services d'accessibilité d'Android. Ainsi, les pirates qui déploient ce malware dans leurs attaques peuvent retirer des fonds de vos comptes bancaires où qu'ils soient dans le monde, sans même avoir besoin d'être dans la même pièce que vous.

Comment se protéger des chevaux de Troie bancaires ?

Main tenant le téléphone pour se connecter en toute sécurité

La bonne nouvelle est que RatOn n'est actuellement utilisé que pour cibler les utilisateurs Android en République tchèque. Cependant, comme pour toute souche de malware Android, cette localisation géographique pourrait simplement servir de terrain d'essai pour s'assurer de son efficacité avant que les créateurs de malwares ne ciblent les téléphones Android d'autres pays, comme les États-Unis ou le Royaume-Uni.

Je surveillerai de près RatOn et la façon dont cette nouvelle souche de malware Android se développe, mais en attendant, voici quelques conseils et astuces pour vous aider à protéger votre téléphone (et votre compte bancaire) des chevaux de Troie dangereux.

Avant toute chose, n'installez jamais d'applications Android provenant de sources non fiables . Il est toujours préférable de télécharger vos nouvelles applications depuis les boutiques officielles comme le Google Play Store et le Samsung Galaxy Store. Google pourrait bientôt bloquer complètement l'installation d'applications provenant de sources tierces dans la prochaine version d'Android, mais pour l'instant, il est conseillé de l'éviter, même si cela semble être un moyen facile d'installer de nouvelles applications sur votre téléphone.

Soyez extrêmement prudent lors de l'installation de nouvelles applications, car même les meilleures peuvent devenir malveillantes. C'est pourquoi je vous recommande vivement de réduire le nombre d'applications sur votre téléphone. Si vous constatez que vous n'avez pas utilisé une application depuis longtemps, il est préférable de la supprimer.

Pour vous protéger des applications malveillantes, assurez-vous que Google Play Protect est activé sur votre téléphone. Ce logiciel de sécurité gratuit et intégré analyse toutes vos applications actuelles, ainsi que toutes celles que vous téléchargez, à la recherche de logiciels malveillants ou d'autres signes d'activité suspecte. Pour une protection renforcée, vous pouvez également utiliser une application antivirus performante pour Android.

Les pirates informatiques ne sont pas près de ralentir, et de nouvelles souches de logiciels malveillants et de chevaux de Troie bancaires comme RatOn apparaissent constamment, dont il faut se méfier. Cependant, si vous adoptez une bonne hygiène informatique, évitez de cliquer sur des liens provenant d'expéditeurs inconnus et n'installez pas d'applications tierces trouvées sur des sites moins fiables, vous serez en sécurité.

Les commentaires sont fermés.