ToxicPanda 2.0 : Un malware Android menace les applications bancaires
Une nouvelle version d’un malware Android, dénommée ToxicPanda 2.0, a été récemment identifiée par les chercheurs de Zimperium. Ce virus cible spécifiquement les utilisateurs d’applications bancaires, de paiement et de cryptomonnaies dans 16 pays, en se dissimulant dans de fausses applications de VPN ou de mises à jour téléchargées en dehors du Play Store. En désactivant Google Play Protect, il superpose de faux écrans de connexion pour voler identifiants et codes PIN.
ToxicPanda 2.0 fonctionne comme un « dropper », s’introduisant discrètement sur les smartphones pour installer des solutions pirates plus dangereuses. Une fois l’application malveillante installée, elle demande des permissions VPN sous prétexte d’améliorer la sécurité de la connexion. Cela lui permet de filtrer le trafic réseau, interrompant ainsi les échanges avec Google Play et Play Protect, rendant le smartphone vulnérable à des attaques.
Le virus peut ensuite ouvrir un coffre-fort interne, déchiffrer et installer un cheval de Troie sur le smartphone. Il demande à l’utilisateur d’activer le service d’accessibilité, ce qui lui permet de surveiller l’écran, cliquer à la place de l’utilisateur et superposer des écrans factices, notamment sur les applications bancaires. Lorsqu’une victime ouvre une application ciblée, elle est confrontée à une page HTML imitant l’interface de connexion, ce qui l’amène à divulguer ses informations sensibles.
ToxicPanda 2.0 vise désormais 349 applications financières dans 16 pays, y compris des institutions en Europe, comme en France, en Espagne, en Italie et au Portugal. La meilleure défense contre ce type d’attaque reste de ne télécharger aucune application en dehors du Play Store et de se méfier des applications demandant des autorisations d’accès sensibles.
Source : Zimperium

