Un virus désactive Google Play Protect pour vider les comptes bancaires des utilisateurs.

Pour vider votre compte bancaire, ce virus a trouvé le moyen de désactiver Google Play Protect

ToxicPanda 2.0 : Un malware Android menace les applications bancaires

Une nouvelle version d’un malware Android, dénommée ToxicPanda 2.0, a été récemment identifiée par les chercheurs de Zimperium. Ce virus cible spécifiquement les utilisateurs d’applications bancaires, de paiement et de cryptomonnaies dans 16 pays, en se dissimulant dans de fausses applications de VPN ou de mises à jour téléchargées en dehors du Play Store. En désactivant Google Play Protect, il superpose de faux écrans de connexion pour voler identifiants et codes PIN.

ToxicPanda 2.0 fonctionne comme un « dropper », s’introduisant discrètement sur les smartphones pour installer des solutions pirates plus dangereuses. Une fois l’application malveillante installée, elle demande des permissions VPN sous prétexte d’améliorer la sécurité de la connexion. Cela lui permet de filtrer le trafic réseau, interrompant ainsi les échanges avec Google Play et Play Protect, rendant le smartphone vulnérable à des attaques.

Le virus peut ensuite ouvrir un coffre-fort interne, déchiffrer et installer un cheval de Troie sur le smartphone. Il demande à l’utilisateur d’activer le service d’accessibilité, ce qui lui permet de surveiller l’écran, cliquer à la place de l’utilisateur et superposer des écrans factices, notamment sur les applications bancaires. Lorsqu’une victime ouvre une application ciblée, elle est confrontée à une page HTML imitant l’interface de connexion, ce qui l’amène à divulguer ses informations sensibles.

ToxicPanda 2.0 vise désormais 349 applications financières dans 16 pays, y compris des institutions en Europe, comme en France, en Espagne, en Italie et au Portugal. La meilleure défense contre ce type d’attaque reste de ne télécharger aucune application en dehors du Play Store et de se méfier des applications demandant des autorisations d’accès sensibles.

Source : Zimperium

Source

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *