Site icon Tech-Connect

ToxicPanda 2.0 : le malware Android qui apprend à votre téléphone à trahir votre banque, geste après geste

ToxicPanda 2.0 le malware Android qui vide les comptes

Il y a des logiciels malveillants qui volent vos données en silence, à l’insu de tout le monde, et il y en a d’autres qui, pour parvenir à leurs fins, retournent contre vous les propres fonctionnalités de votre téléphone, celles-là mêmes qui étaient censées vous simplifier la vie. ToxicPanda 2.0 appartient clairement à la seconde catégorie. Ce cheval de Troie bancaire, identifié et disséqué par les chercheurs en sécurité de Zimperium zLabs, vient de connaître une mise à jour qui a de quoi inquiéter très sérieusement : il est désormais capable de simuler, à votre place et sans que vous vous en rendiez compte, les gestes précis qui permettent d’activer un mode d’accès technique normalement réservé aux développeurs.

🔵 DÉFINITION : C’est quoi un cheval de Troie bancaire ? Un cheval de Troie (ou « trojan ») est un logiciel malveillant qui se fait passer pour une application légitime (un lecteur vidéo, un outil utilitaire, une mise à jour système) afin de s’installer discrètement sur votre appareil. Une fois en place, il déploie ses véritables intentions, cachées jusque-là. Quand ce trojan cible spécifiquement vos applications bancaires ou vos portefeuilles de cryptomonnaies, dans le but de dérober vos identifiants de connexion et, votre argent, on parle de « cheval de Troie bancaire ».

Une menace qui n’est pas née de rien

ToxicPanda, également connu sous le nom TgToxic dans certains rapports de sécurité, n’a rien d’un nouveau venu : les chercheurs en ont retracé l’activité jusqu’à juillet 2022 au minimum. À l’origine, sa zone de chasse se limitait principalement à l’Europe. Ce qui change avec la version 2.0, c’est l’ampleur radicalement différente de son ambition : le nombre d’applications financières dans son viseur est passé d’une petite quinzaine à un chiffre vertigineux de 349 institutions financières réparties dans 16 pays, un bond qui traduit une professionnalisation manifeste de l’opération qui se cache derrière ce logiciel malveillant.

Comment l’infection démarre : une fausse fenêtre, une vraie autorisation

Le piège commence de façon presque banale. Le malware se présente sous la forme d’un compte-gouttes (un « dropper », dans le jargon de la sécurité informatique), c’est-à-dire une application en apparence anodine dont la seule mission est d’ouvrir la porte à la charge malveillante réelle. Il affiche une fausse fenêtre d’installation, construite grâce à la technologie WebView (qui permet d’afficher du contenu web à l’intérieur d’une application native), et demande à la victime d’accorder une autorisation qui paraît, au premier regard, inoffensive : une permission VPN.

🔴 ATTENTION : Pourquoi cette permission VPN est si dangereuse

Une fois cette autorisation accordée, ToxicPanda 2.0 s’en sert pour bloquer les communications réseau de Google Play et de Google Play Services, le service qui, en temps normal, analyse en arrière-plan les applications installées pour détecter les comportements suspects (Google Play Protect). En coupant cette communication, le malware neutralise l’un des principaux mécanismes de défense intégrés à Android, un peu comme si un cambrioleur débranchait discrètement votre alarme avant même de forcer la porte.

La manœuvre la plus inquiétante : détourner le débogage sans fil

C’est ici que ToxicPanda 2.0 se distingue vraiment de la masse des malwares Android classiques. Les chercheurs de Zimperium ont documenté, étape par étape, la façon dont le logiciel malveillant parvient à activer et exploiter le débogage ADB (Android Debug Bridge) sans fil, une fonctionnalité technique normalement réservée aux développeurs pour tester leurs applications, et qui donne un accès très étendu au système.

Autrement dit, le malware ne se contente plus de voler des identifiants affichés à l’écran par-dessus une fausse fenêtre de connexion, une technique déjà répandue chez d’autres trojans bancaires. Il s’octroie un niveau d’accès qui se rapproche de celui d’un développeur légitime en train de déboguer son propre appareil, ce qui lui ouvre des possibilités de contrôle nettement plus profondes.

Un arsenal de commandes considérablement élargi

Cette version 2.0 embarque pas moins de 167 nouvelles commandes à distance, pilotables par les cybercriminels qui opèrent le malware. Parmi les plus préoccupantes, documentées par les chercheurs :

Comment se protéger concrètement

La bonne nouvelle, dans cette histoire par ailleurs assez sombre, c’est que les réflexes de protection restent globalement accessibles à n’importe qui, sans compétence technique particulière.

Source : Zimperium zLabs

Quitter la version mobile