{"id":591357,"date":"2023-02-04T13:19:25","date_gmt":"2023-02-04T15:19:25","guid":{"rendered":"https:\/\/teknomers.com\/fr\/pixpirate-nouveau-cheval-de-troie-bancaire-android-ciblant-les-institutions-financieres-bresiliennes\/"},"modified":"2023-02-04T13:19:26","modified_gmt":"2023-02-04T15:19:26","slug":"pixpirate-nouveau-cheval-de-troie-bancaire-android-ciblant-les-institutions-financieres-bresiliennes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/pixpirate-nouveau-cheval-de-troie-bancaire-android-ciblant-les-institutions-financieres-bresiliennes\/","title":{"rendered":"PixPirate\u00a0: nouveau cheval de Troie bancaire Android ciblant les institutions financi\u00e8res br\u00e9siliennes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un nouveau cheval de Troie bancaire Android a jet\u00e9 son d\u00e9volu sur les institutions financi\u00e8res br\u00e9siliennes pour qu&#8217;elles commettent une fraude en exploitant la plateforme de paiement PIX.<\/p>\n<p>La soci\u00e9t\u00e9 italienne de cybers\u00e9curit\u00e9 Cleafy, qui a d\u00e9couvert le malware entre fin 2022 et d\u00e9but 2023, le traque sous le nom de PixPirate.<\/p>\n<p>&#8220;PixPirate appartient \u00e0 la derni\u00e8re g\u00e9n\u00e9ration de chevaux de Troie bancaires Android, car il peut effectuer <a rel=\"nofollow noopener\" href=\"https:\/\/www.cleafy.com\/documents\/how-ats-attacks-work-infographic\" target=\"_blank\">ATS<\/a> (<a rel=\"nofollow noopener\" href=\"https:\/\/www.malwaretech.com\/2016\/08\/automatic-transfer-systems-ats-for-beginners.html\" target=\"_blank\">Syst\u00e8me de transfert automatique<\/a>), permettant aux attaquants d&#8217;automatiser l&#8217;insertion d&#8217;un transfert d&#8217;argent malveillant sur la plateforme de paiement instantan\u00e9 Pix, adopt\u00e9e par plusieurs banques br\u00e9siliennes \u00bb, ont d\u00e9clar\u00e9 les chercheurs Francesco Iubatti et Alessandro Strino. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cleafy.com\/cleafy-labs\/pixpirate-a-new-brazilian-banking-trojan\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>Il s&#8217;agit \u00e9galement du dernier ajout d&#8217;une longue liste de logiciels malveillants bancaires Android \u00e0 abuser de l&#8217;API des services d&#8217;accessibilit\u00e9 du syst\u00e8me d&#8217;exploitation pour ex\u00e9cuter ses fonctions n\u00e9fastes, notamment la d\u00e9sactivation de Google Play Protect, l&#8217;interception des messages SMS, la pr\u00e9vention de la d\u00e9sinstallation et la diffusion de publicit\u00e9s malveillantes via des notifications push.<\/p>\n<p>En plus de voler les mots de passe saisis par les utilisateurs sur les applications bancaires, les acteurs de la menace \u00e0 l&#8217;origine de l&#8217;op\u00e9ration ont exploit\u00e9 l&#8217;obscurcissement du code et le cryptage \u00e0 l&#8217;aide d&#8217;un framework appel\u00e9 Auto.js pour r\u00e9sister aux efforts d&#8217;ing\u00e9nierie inverse.<\/p>\n<p>Les applications de compte-gouttes utilis\u00e9es pour fournir PixPirate se pr\u00e9sentent sous la forme d&#8217;applications d&#8217;authentification.  Rien n&#8217;indique que les applications ont \u00e9t\u00e9 publi\u00e9es sur le Google Play Store officiel.<\/p>\n<p>Les r\u00e9sultats surviennent plus d&#8217;un mois apr\u00e8s que ThreatFabric a divulgu\u00e9 les d\u00e9tails d&#8217;un autre logiciel malveillant appel\u00e9 BrasDex qui est \u00e9galement dot\u00e9 de capacit\u00e9s ATS, en plus d&#8217;abuser de PIX pour effectuer des transferts de fonds frauduleux.<\/p>\n<p>&#8220;L&#8217;introduction de capacit\u00e9s ATS associ\u00e9es \u00e0 des frameworks qui aideront au d\u00e9veloppement d&#8217;applications mobiles, utilisant des langages flexibles et plus r\u00e9pandus (r\u00e9duisant la courbe d&#8217;apprentissage et le temps de d\u00e9veloppement), pourrait conduire \u00e0 des logiciels malveillants plus sophistiqu\u00e9s qui, \u00e0 l&#8217;avenir, pourraient \u00eatre compar\u00e9s \u00e0 leurs homologues du poste de travail \u00bb, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>Le d\u00e9veloppement intervient \u00e9galement alors que Cyble a mis en lumi\u00e8re un nouveau cheval de Troie d&#8217;acc\u00e8s \u00e0 distance Android nomm\u00e9 Gigabud RAT ciblant les utilisateurs en Tha\u00eflande, au P\u00e9rou et aux Philippines depuis au moins juillet 2022 en se faisant passer pour des applications bancaires et gouvernementales.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/02\/1675523965_29_PixPirate-nouveau-cheval-de-Troie-bancaire-Android-ciblant-les-institutions.png\" alt=\"Cheval de Troie bancaire Android\" border=\"0\" data-original-height=\"318\" data-original-width=\"728\" title=\"Cheval de Troie bancaire Android\"\/><\/div>\n<p>&#8220;Le RAT a des fonctionnalit\u00e9s avanc\u00e9es telles que l&#8217;enregistrement d&#8217;\u00e9cran et l&#8217;abus des services d&#8217;accessibilit\u00e9 pour voler des informations d&#8217;identification bancaires&#8221;, ont d\u00e9clar\u00e9 les chercheurs. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/01\/19\/gigabud-rat-new-android-rat-masquerading-as-government-agencies\/\" target=\"_blank\">a dit<\/a>notant son utilisation des sites de phishing comme vecteur de diffusion.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 en outre <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/01\/31\/inthebox-web-injects-targeting-android-banking-applications-worldwide\/\" target=\"_blank\">r\u00e9v\u00e9l\u00e9<\/a> que les acteurs de la menace derri\u00e8re le march\u00e9 InTheBox darknet annoncent un catalogue de 1 894 injections Web compatibles avec divers logiciels malveillants bancaires Android tels que Alien, Cerberus, ERMAC, Hydra et Octo.<\/p>\n<p>Les modules d&#8217;injection Web, principalement utilis\u00e9s pour collecter des informations d&#8217;identification et des donn\u00e9es sensibles, sont con\u00e7us pour distinguer les services bancaires, les services de paiement mobile, les \u00e9changes de crypto-monnaie et les applications de commerce \u00e9lectronique mobile couvrant l&#8217;Asie, l&#8217;Europe, le Moyen-Orient et les Am\u00e9riques.<\/p>\n<p>Mais dans une tournure plus inqui\u00e9tante, les applications frauduleuses ont trouv\u00e9 un moyen de contourner les d\u00e9fenses de l&#8217;App Store d&#8217;Apple et de Google Play pour perp\u00e9trer ce qu&#8217;on appelle une escroquerie de boucherie appel\u00e9e CryptoRom.<\/p>\n<p>La technique consiste \u00e0 utiliser des m\u00e9thodes d&#8217;ing\u00e9nierie sociale telles que l&#8217;approche des victimes via des applications de rencontres comme Tinder pour les inciter \u00e0 t\u00e9l\u00e9charger des applications d&#8217;investissement frauduleuses dans le but de voler leur argent.<\/p>\n<p>Les applications iOS malveillantes en question sont Ace Pro et MBM_BitScan, qui ont depuis \u00e9t\u00e9 supprim\u00e9es par Apple.  Une version Android de MBM_BitScan a \u00e9galement \u00e9t\u00e9 supprim\u00e9e par Google.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Sophos, qui a fait la d\u00e9couverte, a d\u00e9clar\u00e9 que les applications iOS comportaient une &#8220;technique d&#8217;\u00e9vasion d&#8217;examen&#8221; qui permettait aux auteurs de logiciels malveillants de passer le processus de v\u00e9rification.<\/p>\n<p>&#8220;Les deux applications que nous avons trouv\u00e9es utilisaient du contenu distant pour fournir leur fonctionnalit\u00e9 malveillante &#8211; un contenu qui \u00e9tait probablement cach\u00e9 jusqu&#8217;\u00e0 la fin de l&#8217;examen de l&#8217;App Store&#8221;, a d\u00e9clar\u00e9 Jagadeesh Chandraiah, chercheur chez Sophos. <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2023\/02\/01\/fraudulent-cryptorom-trading-apps-sneak-into-apple-and-google-app-stores\/\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>Les escroqueries \u00e0 l&#8217;abattage de porcs ont commenc\u00e9 en Chine et \u00e0 Ta\u00efwan, et se sont depuis \u00e9tendues \u00e0 l&#8217;\u00e9chelle mondiale ces derni\u00e8res ann\u00e9es, avec un <a rel=\"nofollow noopener\" href=\"https:\/\/www.vice.com\/en\/article\/n7zb5d\/pig-butchering-scam-cambodia-trafficking\" target=\"_blank\">grande partie des op\u00e9rations<\/a> men\u00e9es \u00e0 partir de zones \u00e9conomiques sp\u00e9ciales au Laos, au Myanmar et au Cambodge.<\/p>\n<p>En novembre 2022, le minist\u00e8re am\u00e9ricain de la Justice (DoJ) a annonc\u00e9 le retrait de sept noms de domaine dans le cadre d&#8217;une escroquerie de crypto-monnaie de boucherie de porc qui a rapport\u00e9 aux acteurs criminels plus de 10 millions de dollars de cinq victimes.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/pixpirate-new-android-banking-trojan.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un nouveau cheval de Troie bancaire Android a jet\u00e9 son d\u00e9volu sur les institutions financi\u00e8res br\u00e9siliennes pour qu&#8217;elles commettent une fraude en exploitant la plateforme de paiement PIX. La soci\u00e9t\u00e9 italienne de cybers\u00e9curit\u00e9 Cleafy, qui a d\u00e9couvert le malware entre fin 2022 et d\u00e9but 2023, le traque sous le nom de PixPirate. &#8220;PixPirate appartient \u00e0 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":591358,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8738,173,49816,7968,4175,4168,4158,4165,4161,184,12318,4157,4159,4171,4170,65,4167,4160,680,4163,4162,143561,4172,4169,8915,4166,4164],"class_list":["post-591357","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-android","tag-bancaire","tag-bresiliennes","tag-cheval","tag-ciblant","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-financieres","tag-institutions","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pixpirate","tag-securite-informatique","tag-securite-internet","tag-troie","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/591357","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=591357"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/591357\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/591358"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=591357"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=591357"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=591357"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}