Il y a des logiciels malveillants qui volent vos données en silence, à l’insu de tout le monde, et il y en a d’autres qui, pour parvenir à leurs fins, retournent contre vous les propres fonctionnalités de votre téléphone, celles-là mêmes qui étaient censées vous simplifier la vie. ToxicPanda 2.0 appartient clairement à la seconde catégorie. Ce cheval de Troie bancaire, identifié et disséqué par les chercheurs en sécurité de Zimperium zLabs, vient de connaître une mise à jour qui a de quoi inquiéter très sérieusement : il est désormais capable de simuler, à votre place et sans que vous vous en rendiez compte, les gestes précis qui permettent d’activer un mode d’accès technique normalement réservé aux développeurs.
| 🔵 DÉFINITION : C’est quoi un cheval de Troie bancaire ? Un cheval de Troie (ou « trojan ») est un logiciel malveillant qui se fait passer pour une application légitime (un lecteur vidéo, un outil utilitaire, une mise à jour système) afin de s’installer discrètement sur votre appareil. Une fois en place, il déploie ses véritables intentions, cachées jusque-là. Quand ce trojan cible spécifiquement vos applications bancaires ou vos portefeuilles de cryptomonnaies, dans le but de dérober vos identifiants de connexion et, votre argent, on parle de « cheval de Troie bancaire ». |
Une menace qui n’est pas née de rien
ToxicPanda, également connu sous le nom TgToxic dans certains rapports de sécurité, n’a rien d’un nouveau venu : les chercheurs en ont retracé l’activité jusqu’à juillet 2022 au minimum. À l’origine, sa zone de chasse se limitait principalement à l’Europe. Ce qui change avec la version 2.0, c’est l’ampleur radicalement différente de son ambition : le nombre d’applications financières dans son viseur est passé d’une petite quinzaine à un chiffre vertigineux de 349 institutions financières réparties dans 16 pays, un bond qui traduit une professionnalisation manifeste de l’opération qui se cache derrière ce logiciel malveillant.
Comment l’infection démarre : une fausse fenêtre, une vraie autorisation
Le piège commence de façon presque banale. Le malware se présente sous la forme d’un compte-gouttes (un « dropper », dans le jargon de la sécurité informatique), c’est-à-dire une application en apparence anodine dont la seule mission est d’ouvrir la porte à la charge malveillante réelle. Il affiche une fausse fenêtre d’installation, construite grâce à la technologie WebView (qui permet d’afficher du contenu web à l’intérieur d’une application native), et demande à la victime d’accorder une autorisation qui paraît, au premier regard, inoffensive : une permission VPN.
| 🔴 ATTENTION : Pourquoi cette permission VPN est si dangereuse Une fois cette autorisation accordée, ToxicPanda 2.0 s’en sert pour bloquer les communications réseau de Google Play et de Google Play Services, le service qui, en temps normal, analyse en arrière-plan les applications installées pour détecter les comportements suspects (Google Play Protect). En coupant cette communication, le malware neutralise l’un des principaux mécanismes de défense intégrés à Android, un peu comme si un cambrioleur débranchait discrètement votre alarme avant même de forcer la porte. |
La manœuvre la plus inquiétante : détourner le débogage sans fil
C’est ici que ToxicPanda 2.0 se distingue vraiment de la masse des malwares Android classiques. Les chercheurs de Zimperium ont documenté, étape par étape, la façon dont le logiciel malveillant parvient à activer et exploiter le débogage ADB (Android Debug Bridge) sans fil, une fonctionnalité technique normalement réservée aux développeurs pour tester leurs applications, et qui donne un accès très étendu au système.
- D’abord, le malware exploite les services d’accessibilité, ces fonctionnalités pensées à l’origine pour aider les personnes en situation de handicap à naviguer sur leur téléphone, pour localiser le « numéro de build » dans les paramètres, et y simuler sept appuis rapides successifs : le geste exact, habituellement effectué manuellement, qui débloque les Options pour les développeurs.
- Il navigue ensuite automatiquement jusqu’au menu du débogage sans fil et l’active, toujours sans aucune intervention humaine réelle.
- Le malware déclenche la fonction d’appairage par code PIN, puis extrait automatiquement à l’écran le code à six chiffres généré ainsi que le port de connexion nécessaire.
- Grâce à ces informations, il établit une connexion chiffrée avec le service de débogage local de l’appareil (le « daemon ADB ») et commence, dès lors, à exécuter des commandes avec des privilèges élevés, un accès qui dépasse très largement ce qu’une application ordinaire est censée pouvoir faire.
Autrement dit, le malware ne se contente plus de voler des identifiants affichés à l’écran par-dessus une fausse fenêtre de connexion, une technique déjà répandue chez d’autres trojans bancaires. Il s’octroie un niveau d’accès qui se rapproche de celui d’un développeur légitime en train de déboguer son propre appareil, ce qui lui ouvre des possibilités de contrôle nettement plus profondes.
Un arsenal de commandes considérablement élargi
Cette version 2.0 embarque pas moins de 167 nouvelles commandes à distance, pilotables par les cybercriminels qui opèrent le malware. Parmi les plus préoccupantes, documentées par les chercheurs :
- Une commande capable d’automatiser l’acceptation des fenêtres de demande de permission système, pour que la victime n’ait même plus l’occasion de refuser une autorisation.
- Une exploitation des privilèges « administrateur de l’appareil », un niveau de contrôle normalement réservé aux logiciels de gestion d’entreprise.
- Une fonction permettant d’afficher du contenu web malveillant en plein écran, potentiellement pour tromper la victime avec de fausses interfaces bancaires.
- Un mécanisme de contournement des restrictions d’économie d’énergie mises en place par certains fabricants, pour que le malware continue de tourner en arrière-plan sans être interrompu.
- La capacité de mettre à jour dynamiquement la liste des applications ciblées, sans nécessiter de nouvelle installation, ce qui explique la facilité avec laquelle le nombre d’institutions visées a pu grimper aussi vite.
Comment se protéger concrètement
La bonne nouvelle, dans cette histoire par ailleurs assez sombre, c’est que les réflexes de protection restent globalement accessibles à n’importe qui, sans compétence technique particulière.
- Ne téléchargez des applications que depuis des sources officielles et reconnues, en évitant les fichiers .apk partagés hors des magasins d’applications habituels.
- Examinez attentivement chaque demande de permission avant de l’accorder : une simple application de lampe torche ou de calculatrice n’a, par exemple, aucune raison légitime de réclamer un accès VPN ou aux services d’accessibilité.
- Passez régulièrement en revue les applications installées sur votre téléphone, et désinstallez sans hésiter celles que vous ne reconnaissez pas ou n’utilisez plus.
- Maintenez votre système Android et vos applications à jour, les correctifs de sécurité comblant régulièrement des failles exploitées par ce type de menace.
- Activez l’authentification à deux facteurs sur vos comptes bancaires et de messagerie, une couche de protection supplémentaire qui complique la tâche d’un attaquant même s’il a mis la main sur votre mot de passe.
- Surveillez régulièrement vos relevés bancaires à la recherche de transactions inhabituelles, pour réagir au plus vite en cas de compromission.
Source : Zimperium zLabs
Tech-Connect Actualités tech, tutoriels et astuces informatiques expliqués simplement