Passer au contenu

Cyberattaque IA contre la France et l’Europe : ce virus vise plus de 30 banques

RemControl, un cheval de Troie bancaire qui sévit sur Android, vise actuellement la France et six autres pays. Le virus désactive Google Play Protect et prend la main sur votre smartphone sans que vous en preniez conscience. Pour arriver à leurs fins, les pirates se servent massivement de l’IA.

Un nouveau virus bancaire sévit sur Android. Les chercheurs de Group-IB ont en effet découvert l’existence de RemControl, un redoutable cheval de Troie. Actif depuis mai dernier, le malware s’attaque actuellement à des comptes bancaires en Italie, en France, en Espagne, en Pologne, au Portugal, au Canada et dans plusieurs pays du Golfe. Comme c’est souvent le cas, le malware est mis à disposition de pirates en herbe par le biais d’un abonnement.

Une fausse app IPTV comme appât

Tout commence par une fausse page imitant TVTap, une application d’IPTV populaire, qui est absente du Google Play Store. Pour attirer les victimes, les pirates diffusent leurs pages piégées par le biais de publicités frauduleuses sur Facebook et Instagram. Les hackers calibrent leurs publicités pour toucher uniquement les internautes qui sont sur leur smartphone.

Une fois l’application installée, RemControl passe à l’action en passant sous le radar. Le virus neutralise d’abord les vérifications de Google Play Protect. Pour y parvenir, le virus lance un faux VPN, qui va couper purement et simplement la connexion du service antivirus de Google. Une fois que la sécurité a été désactivée, le logiciel malveillant s’attaque ensuite au service d’accessibilité d’Android,

Ces réglages, censés simplifier la vie des personnes malvoyantes, sont aussi une porte d’entrée récurrente pour les pirates. Des virus comme Snowblind, Medusa ou Klopatra les exploitent régulièrement pour prendre le contrôle du smartphone. Détournée de sa fonction initiale, elle permet à RemControl d’afficher un faux écran par-dessus l’application bancaire légitime. Le malware peut alors récupérer des codes PIN, des mots de passe et des coordonnées de carte bancaire.

En parallèle, le virus va espionner l’écran en temps réel et enregistrer chaque frappe sur le clavier virtuel. Le virus sait aussi reconstituer un schéma de déverrouillage sur la plupart des grandes marques, de Samsung à Xiaomi en passant par Huawei, OPPO et OnePlus. Cerise sur le gâteau, il empêche sa propre désinstallation.

Selon Group-IB, la France figure, avec l’Italie, parmi les deux principales cibles des premières campagnes de RemControl. Deux variantes distinctes du malware sont même taillées exclusivement pour frapper la France. Group-IB affirme avoir recensé plus de 30 institutions financières visées par le malware.

À lire aussi : Arnaque à la carte bancaire – ces deux virus détournent le NFC de votre smartphone pour vider votre compte

Une IA menée en bateau

C’est là que l’enquête de Group-IB prend une tournure inattendue. En épluchant la documentation technique du serveur utilisé par les pirates, Group-IB a constaté que le vol de données bancaires y était décrit comme une banale « soumission de réponses à un quiz ». Les fonctions de contrôle à distance étaient quant à elle présentées comme un outil de « contrôle parental ».

En bas d’une page de phishing, les chercheurs ont même retrouvé une réponse complète d’assistant IA, avec des propositions d’aide supplémentaire provenant de l’assistant. C’est la preuve que les développeurs ont fait rédiger une partie du code par une intelligence artificielle. Pour berner l’IA, les hackers ont évidemment menti sur la finalité réelle du projet. Il n’était pas possible de demander à l’IA de programmer un logiciel malveillant de but en blanc sans se heurter à des restrictions de sécurité.

« À la fin du fichier HTML, une réponse complète d’assistant IA a été accidentellement ajoutée. Le texte inclut des notes d’implémentation, un résumé des modifications apportées, et une proposition finale d’aide supplémentaire », détaille le rapport.

Group-IB a par ailleurs relevé des indices indiquant que les pirates sont russes. Le criminel derrière la campagne, identifié sous le pseudonyme « UNKK », pourrait avoir un lien avec le botnet Medusa, un autre cheval de Troie bancaire bien connu. Les experts ont en effet débusqué des similitudes dans les noms de domaine et les méthodes de diffusion.

Les règles de prudence restent les mêmes. Il ne faut jamais installer d’application en dehors du Play Store et se méfier de toute app qui réclame l’accès au service d’accessibilité sans raison valable. Surtout, ne saisissez jamais un code PIN ou des identifiants bancaires sur un écran qui surgit de nulle part. En cas de doute, contactez votre banque par un canal officiel, et de préférence depuis un autre appareil.

👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.