La cybersécurité mobile est à nouveau en alerte après la découverte d’un cheval de Troie particulièrement dangereux affectant les appareils sous Android. Baptisé Raton, ce logiciel malveillant se présente comme une application légitime, mais a en réalité la capacité de prendre le contrôle du téléphone de la victime, de voler des informations sensibles, d’effectuer des transferts d’argent automatiques et même de bloquer l’équipement comme un ransomware.
La découverte a été faite par l’entreprise spécialisée ThreatFabric, qui a confirmé que le malware était principalement distribué dans les pays d’Europe centrale, bien que sa propagation puisse s’étendre à d’autres marchés.
Les chercheurs ont détecté que Raton se cache dans une application frauduleuse appelée tiktok18 +, conçue pour attirer les utilisateurs qui pensent télécharger une version “adulte” du réseau social populaire. La tromperie commence dès le processus d’installation, où des permissions apparemment courantes sont demandées, mais qui servent en réalité de porte d’entrée pour permettre aux attaquants de contrôler l’appareil.
Parmi les permissions demandées par le malware figurent l’accès aux services d’accessibilité, les privilèges administrateur, la lecture et la modification des contacts, ainsi que la possibilité de modifier les configurations système internes. Avec ces fonctions activées, le cheval de Troie peut exécuter des actions sans que l’utilisateur ne s’en aperçoive.
L’enquête révèle que derrière cette campagne se trouve un groupe identifié comme Nfskate, qui a distribué l’application via plusieurs domaines frauduleux ciblant les utilisateurs tchèques et slovaques.
Raton utilise un dropper, c’est-à-dire un installateur malveillant qui télécharge et active la charge utile réelle. Une fois opérationnel, il déploie une série de techniques avancées pour compromettre l’utilisateur, notamment :
- Superposition de fausses fenêtres : Le malware affiche des écrans identiques à ceux des applications légitimes pour tromper la victime et obtenir des informations bancaires ou d’identification de réseaux sociaux.
- Transferts automatiques (ATS) : Si l’appareil a accès aux applications bancaires, il peut effectuer des transferts d’argent sans l’autorisation du titulaire.
- Interception des paiements NFC : Le malware profite de la proximité de l’appareil pour manipuler les transactions effectuées avec la technologie de paiement sans contact.
- Fonction de ransomware : Il bloque l’appareil et exige une rançon pour rétablir l’accès.
- Keylogging : Il enregistre tout ce que l’utilisateur tape, y compris les mots de passe et les messages privés.
De plus, Raton comprend un ensemble de commandes permettant d’ouvrir des applications comme WhatsApp, de simuler des clics sur l’écran ou de capturer des images de l’appareil en temps réel.
Les experts en menaces soulignent que Raton n’est pas une simple variante des chevaux de Troie existants, mais un développement créé à partir de zéro, ce qui en fait une menace sans précédent et particulièrement dangereuse. Ce détail rend sa détection plus difficile pour les solutions de sécurité traditionnelles, qui sont généralement conçues pour identifier les familles de malware connues.
La combinaison de fonctionnalités, du vol d’informations au blocage total de l’appareil, démontre qu’il s’agit d’un projet sophistiqué visant à générer de multiples attaques et à monétiser les cybercriminels.
Le cas de Raton renforce une recommandation constante des spécialistes : n’installez pas d’applications en dehors des magasins officiels comme le Google Play Store. Le téléchargement de fichiers à partir de sources inconnues augmente considérablement le risque d’infection.
Les autres mesures préventives comprennent :
- Maintenez toujours le système d’exploitation et les applications à jour.
- Examinez attentivement les permissions demandées par chaque application avant de l’installer.
- Utilisez une solution de sécurité fiable sur votre appareil.
- Évitez de cliquer sur des liens suspects reçus par e-mail, SMS ou via les réseaux sociaux.
- Activez l’authentification à deux facteurs pour les services bancaires et les comptes sensibles.
En cas de suspicion d’infection, il est préférable de restaurer l’appareil à ses paramètres d’usine et de ne restaurer que les données de sauvegarde sûres.
Sur le même sujet
