Un nouveau malware Android baptisé RemControl fait actuellement l’objet d’une attention particulière dans le secteur de la cybersécurité. Ce cheval de Troie bancaire vise notamment les utilisateurs européens et peut transformer un smartphone Android en véritable outil de contrôle à distance entre les mains d’un cybercriminel.
Son fonctionnement est particulièrement préoccupant : une fois installé sur un appareil, RemControl cherche à obtenir des autorisations puissantes afin de surveiller l'activité de l'utilisateur, récupérer des informations sensibles et effectuer certaines actions à distance.
Comment RemControl arrive-t-il sur un smartphone Android ?
RemControl ne se présente pas nécessairement comme une application malveillante au premier regard. Les campagnes identifiées reposent notamment sur des applications ou des pages qui imitent des services légitimes.
L'une des méthodes observées consiste à proposer de fausses applications de télévision, notamment autour du nom Tvtap, en incitant l'utilisateur à télécharger directement un fichier APK.
Le risque est particulièrement important lorsque l'installation se fait en dehors du Google Play Store. Un fichier APK provenant d'un site inconnu peut en effet contenir un programme malveillant qui ne bénéficie pas des contrôles habituels appliqués aux applications distribuées officiellement.
Une autorisation Android particulièrement dangereuse
Après son installation, RemControl cherche notamment à obtenir l'accès aux services d'accessibilité d'Android.
Cette fonctionnalité est conçue à l'origine pour aider les personnes ayant des besoins particuliers à utiliser leur smartphone. Mais entre les mains d'un malware, elle peut fournir des possibilités très importantes.
Avec ces autorisations, un logiciel malveillant peut notamment observer ce qui se passe à l'écran, interagir avec certains éléments de l'interface et automatiser des actions.
C'est précisément ce qui rend ce type de malware particulièrement dangereux : l'utilisateur peut avoir l'impression que son téléphone fonctionne normalement alors qu'une application dispose de capacités très étendues en arrière-plan.
RemControl peut cibler les applications bancaires
Le caractère bancaire de RemControl constitue l'une des principales menaces.
Le malware peut chercher à surveiller l'utilisation d'applications financières et à afficher de fausses interfaces afin de récupérer des informations confidentielles.
Selon les analyses de sécurité publiées à son sujet, les informations recherchées peuvent notamment inclure des identifiants, des codes PIN ou des données liées aux cartes bancaires.
L'objectif est de tromper l'utilisateur en lui faisant saisir ses informations dans une interface contrôlée par le malware.
Un contrôle à distance du smartphone
RemControl ne se limite pas à l'espionnage.
Le malware dispose également de fonctions permettant à un attaquant distant d'interagir avec l'appareil infecté. Cette capacité peut notamment servir à naviguer dans l'interface du téléphone et à réaliser certaines opérations sans que l'utilisateur soit directement à l'origine de ces actions.
Cette combinaison entre surveillance de l'écran, contrôle de l'interface et ciblage des applications bancaires augmente considérablement les conséquences potentielles d'une infection.
Pourquoi il faut éviter les APK provenant de sites inconnus
L'affaire RemControl rappelle un principe simple de sécurité sur Android : il faut éviter d'installer des applications depuis des sources inconnues lorsque cela n'est pas indispensable.
Un site qui propose gratuitement une application normalement connue peut utiliser un nom, un logo et une présentation parfaitement crédibles tout en distribuant une version modifiée contenant un malware.
Même lorsqu'une application semble fonctionner correctement après son installation, cela ne signifie donc pas qu'elle est sûre.
Comment vérifier si son smartphone est concerné ?
Si vous avez récemment installé une application Android depuis un site web, et notamment un fichier APK, plusieurs éléments méritent d'être vérifiés.
Commencez par regarder les applications récemment installées et recherchez celles dont vous ne connaissez pas l'origine.
Vérifiez également les applications disposant de l'autorisation Accessibilité. Une application qui n'a aucune raison légitime d'utiliser cette fonctionnalité mais qui bénéficie de cet accès doit attirer votre attention.
Il est également recommandé de vérifier que Google Play Protect est activé et de lancer une analyse de l'appareil.
Que faire en cas de suspicion d'infection ?
Si vous pensez que votre smartphone est infecté, évitez dans un premier temps d'utiliser les applications bancaires ou de saisir de nouveaux mots de passe sur l'appareil.
Il est conseillé de couper temporairement la connexion réseau si nécessaire, puis de procéder à une vérification approfondie du téléphone.
Si une application suspecte possède l'accès aux services d'accessibilité, il peut être nécessaire de désactiver cette autorisation avant de pouvoir la supprimer.
En cas de compromission possible d'informations bancaires, contactez rapidement votre banque depuis un autre appareil sûr. Les mots de passe importants peuvent également être modifiés depuis un appareil dont l'intégrité ne fait pas de doute.
RemControl rappelle les risques liés aux applications Android modifiées
L'apparition de RemControl illustre une tendance déjà bien connue : les cybercriminels cherchent de plus en plus à exploiter les fonctions légitimes des smartphones Android plutôt qu'à simplement installer un programme visible.
Une application malveillante peut rester discrète tout en demandant progressivement des autorisations qui lui donnent un contrôle important sur l'appareil.
La meilleure protection reste donc la prudence : installer les applications depuis des sources fiables, vérifier attentivement les autorisations demandées et ne jamais accorder l'accès aux services d'accessibilité à une application dont le fonctionnement ne le justifie pas.
Sur Android, une simple installation d'APK peut parfois suffire à transformer une application apparemment anodine en véritable porte d'entrée pour un cybercriminel.
Sources
@cybreach-consulting