Un nouveau malware ciblant les portefeuilles numériques des smartphones Android a été découvert, permettant aux cybercriminels de subtiliser les données bancaires et de retirer de l’argent aux distributeurs automatiques. Cette menace combine des techniques d’hameçonnage et l’exploitation de la technologie NFC pour un vol quasi-indétectable.
Selon les experts de CERT Pologne, un centre spécialisé dans les cybermenaces, le virus, baptisé Engager, s’attaque spécifiquement aux appareils fonctionnant sous Android. Il vise à obtenir les informations de la carte bancaire, y compris le code PIN, afin de permettre aux pirates de retirer des fonds du compte de la victime sans éveiller les soupçons. « L’argent disparaît alors en un clin d’œil », soulignent les chercheurs.
Ce qui rend ce malware particulièrement sophistiqué, c’est sa double approche. Dans un premier temps, il exploite la technologie NFC (Near Field Communication) pour extraire les données de la carte bancaire directement du téléphone portable de la victime, ou même de sa montre connectée. Ensuite, au lieu de procéder à des virements électroniques traçables, un complice physique utilise ces informations pour retirer de l’argent à un distributeur automatique. Cette méthode rend la récupération des fonds extrêmement difficile.
La propagation de ce logiciel malveillant se fait par des canaux classiques : des e-mails ou des messages de phishing (hameçonnage). Les victimes sont alertées d’un problème avec leur compte bancaire ou d’une erreur technique et sont incitées à télécharger une application soi-disant destinée à résoudre le problème. Dès que l’application est installée, le virus s’active et commence à collecter les informations de la carte bancaire, souvent sous couvert d’une vérification de sécurité. Les données sont ensuite transmises au complice qui attend près du distributeur.
Pour se protéger contre ce type d’attaque, l’installation d’un antivirus peut être utile, mais la vigilance reste la meilleure défense. Il est crucial de ne pas répondre à ce type de messages et d’e-mails suspects. « La banque ne vous demandera jamais de télécharger une application », insistent les experts. Il est également important de ne télécharger des applications que depuis Google Play et de ne pas se laisser précipiter dans une décision sans avoir pris le temps d’y réfléchir. En cas de doute, il est préférable de contacter directement sa banque pour vérifier l’état de son compte.
Pour aller plus loin
