Pour vider votre compte bancaire, ce virus a trouvé le moyen de désactiver Google Play Protect
ToxicPanda est de retour. Le malware Android vise désormais des centaines d’applications bancaires, de paiement et de cryptomonnaies dans 16 pays. Dissimulé dans de fausses applis de VPN ou de mise à jour téléchargées hors du Play Store, il désactive Google Play Protect, superpose de faux écrans de connexion et vole des identifiants et des codes PIN pour arriver à ses fins.
Une nouvelle version d’un redoutable malware Android a été débusquée récemment par les chercheurs de Zimperium . Évoqué sous le nom de ToxicPanda 2.0 , le virus cible les utilisateurs Android dans le monde entier, en particulier ceux qui utilisent des applications bancaires, de paiement et de cryptomonnaies.
Dans un premier temps, l’utilisateur va télécharger et installer une application en apparence inoffensive, que ce soit par le biais d’un APK, d’un site malveillant ou d’un magasin alternatif. Il s’agit généralement d’un prétendu VPN, d’un utilitaire système ou d’une mise à jour factice. Bonne nouvelle, le virus ne s’est pas infiltré sur le Play Store. Il se diffuse surtout par le biais des liens de téléchargement partagés par des cybercriminels.
À lire aussi : Arnaque à la carte bancaire – ces deux virus détournent le NFC de votre smartphone pour vider votre compte
Les chercheurs de Zimperium décrivent ToxicPanda 2.0 comme un malware de type « dropper ». Ces virus sont généralement programmés pour s’introduire discrètement sur un smartphone , et, dans un deuxième temps, y installer d’autres solutions pirates, plus dangereuses et plus vicieuses. Dès l’installation, l’application malveillante fait tout pour se faire passer pour un service de VPN fiable. Sous couvert d’améliorer la sécurité ou la confidentialité de sa connexion, l’app demande à l’internaute de lui accorder des permissions VPN.
Une fois ces permissions obtenues, ToxicPanda 2.0 crée une interface qui va filtrer tout le trafic réseau du smartphone. Il va notamment filtrer le trafic de Google Play et des services associés. Ce processus va venir couper les échanges avec Google Play et Google Play Services. Votre smartphone ne pourra donc plus communiquer avec Play Protect, le service de sécurité de Google. Le téléphone ne pourra pas non plus vérifier ou mettre à jour les applications, ce qui empêche le mécanisme de sécurité de repérer et de supprimer l’application malveillante à l’origine de la cyberattaque.
A lire aussi : Ce botnet récalcitrant redémarre votre appareil dès que vous essayez de le tuer
Une fois qu’il a le champ libre, le virus ouvre alors son coffre‑fort interne, déchiffre le vrai cheval de Troie caché dans l’application, puis l’installe en douce sur le smartphone, sans que l’utilisateur ne se rende compte que quoi que ce soit. Ensuite, l’appli malveillante affiche un message pour demander à l’internaute d’activer le « service d’accessibilité » Android.
5News a agrégé ce résumé depuis le flux public du média. L'article complet, avec tout le contexte, est sur www.01net.com — le contenu appartient à 01net.