{"id":78480,"date":"2022-04-08T10:38:40","date_gmt":"2022-04-08T12:38:40","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-nouveau-cheval-de-troie-octo-banking-se-propage-via-de-fausses-applications-sur-google-play-store\/"},"modified":"2022-04-08T10:38:44","modified_gmt":"2022-04-08T12:38:44","slug":"le-nouveau-cheval-de-troie-octo-banking-se-propage-via-de-fausses-applications-sur-google-play-store","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-nouveau-cheval-de-troie-octo-banking-se-propage-via-de-fausses-applications-sur-google-play-store\/","title":{"rendered":"Le nouveau cheval de Troie Octo Banking se propage via de fausses applications sur Google Play Store"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un certain nombre d&#8217;applications Android malveillantes qui ont \u00e9t\u00e9 install\u00e9es plus de 50 000 fois \u00e0 partir du Google Play Store officiel sont utilis\u00e9es pour cibler des banques et d&#8217;autres entit\u00e9s financi\u00e8res.<\/p>\n<p>Le cheval de Troie de la banque de location, surnomm\u00e9 <strong>Octo<\/strong>serait une nouvelle image de marque d&#8217;un autre malware Android appel\u00e9 ExobotCompact, qui, \u00e0 son tour, est un remplacement &#8220;l\u00e9ger&#8221; de son pr\u00e9d\u00e9cesseur Exobot, la soci\u00e9t\u00e9 n\u00e9erlandaise de s\u00e9curit\u00e9 mobile ThreatFabric. <a rel=\"nofollow noopener\" href=\"https:\/\/threatfabric.com\/blogs\/octo-new-odf-banking-trojan.html\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>On dit \u00e9galement qu&#8217;Exobot a ouvert la voie \u00e0 un descendant distinct appel\u00e9 Coper, qui \u00e9tait initialement <a rel=\"nofollow noopener\" href=\"https:\/\/news.drweb.com\/show\/?i=14259\" target=\"_blank\">d\u00e9couvert<\/a> ciblant les utilisateurs colombiens vers juillet 2021, avec de nouvelles infections ciblant les utilisateurs d&#8217;Android dans diff\u00e9rents pays europ\u00e9ens.<\/p>\n<p>&#8220;Les applications de logiciels malveillants Coper sont de conception modulaire et incluent une m\u00e9thode d&#8217;infection en plusieurs \u00e9tapes et de nombreuses tactiques d\u00e9fensives pour survivre aux tentatives de suppression&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Cyble. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2022\/03\/24\/coper-banking-trojan\/\" target=\"_blank\">c&#8217;est not\u00e9<\/a> dans une analyse du malware le mois dernier.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/dset1\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Nouveau-Wiper-Malware-ciblant-lUkraine-dans-le-cadre-de-loperation.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Comme les autres chevaux de Troie bancaires Android, les applications malveillantes ne sont rien de plus que des droppers, dont la fonction principale est de d\u00e9ployer la charge utile malveillante qui y est int\u00e9gr\u00e9e.  La liste des compte-gouttes Octo et Coper utilis\u00e9s par plusieurs acteurs de la menace est ci-dessous &#8211;<\/p>\n<ul>\n<li>Screencasteur de poche (com.moh.screen)<\/li>\n<li>Nettoyeur rapide 2021 (vizeeva.fast.cleaner)<\/li>\n<li>Play Store (com.restthe71)<\/li>\n<li>Postbank Security (com.carbuildz)<\/li>\n<li>Screencasteur de poche (com.cutthousandjs)<\/li>\n<li>BAWAG PSK Security (com.frontwonder2), et<\/li>\n<li>Installation de l&#8217;application Play\u00a0Store (com.theseeye5)<\/li>\n<\/ul>\n<p>Ces applications, qui se pr\u00e9sentent comme un installateur d&#8217;applications Play Store, un enregistrement d&#8217;\u00e9cran et des applications financi\u00e8res, sont &#8220;propuls\u00e9es par des syst\u00e8mes de distribution inventifs&#8221;, les distribuant via le Google Play Store et via des pages de destination frauduleuses qui alertent pr\u00e9tendument les utilisateurs pour qu&#8217;ils t\u00e9l\u00e9chargent une mise \u00e0 jour du navigateur.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Google Play\u00a0Store\" border=\"0\" data-original-height=\"410\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1649421520_326_Le-nouveau-cheval-de-Troie-Octo-Banking-se-propage-via.jpg\" title=\"Google Play\u00a0Store\" \/><\/div>\n<p>Les droppers, une fois install\u00e9s, agissent comme un conduit pour lancer les chevaux de Troie, mais pas avant de demander aux utilisateurs d&#8217;activer les services d&#8217;accessibilit\u00e9 qui lui permettent un large \u00e9ventail de capacit\u00e9s pour exfiltrer des informations sensibles des t\u00e9l\u00e9phones compromis.<\/p>\n<p>Octo, la version r\u00e9vis\u00e9e d&#8217;ExobotCompact, est \u00e9galement \u00e9quip\u00e9e pour effectuer une fraude sur l&#8217;appareil en prenant le contr\u00f4le \u00e0 distance des appareils en profitant des autorisations d&#8217;accessibilit\u00e9 ainsi que d&#8217;Android. <a rel=\"nofollow noopener\" href=\"https:\/\/developer.android.com\/reference\/android\/media\/projection\/MediaProjection\" target=\"_blank\">API MediaProjection<\/a> pour capturer le contenu de l&#8217;\u00e9cran en temps r\u00e9el.<\/p>\n<p>L&#8217;objectif ultime, a d\u00e9clar\u00e9 ThreatFabric, est de d\u00e9clencher &#8220;l&#8217;initiation automatique des transactions frauduleuses et son autorisation sans efforts manuels de la part de l&#8217;op\u00e9rateur, permettant ainsi la fraude \u00e0 une \u00e9chelle beaucoup plus grande&#8221;.<\/p>\n<p>Les autres fonctionnalit\u00e9s notables d&#8217;Octo incluent l&#8217;enregistrement des frappes au clavier, la r\u00e9alisation d&#8217;attaques par superposition sur les applications bancaires pour capturer les informations d&#8217;identification, la collecte des informations de contact et les mesures de persistance pour emp\u00eacher la d\u00e9sinstallation et \u00e9chapper aux moteurs antivirus.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEjaTgAp88VhU4VFlJ_PU8VQX15i_tz3jK4y0rAjaZ920ivKIKwWzBoxVCYtFnVvihCwzEx-6YUNHTO_TveW-zxlJMumYjrnkYbfht6Q6xP-BITctZ1yZAtrMceEcvDaTkybWCLGZm3GvobVHOljShT4hAzHzLosChAtVt7TzWTInUk3HS-pJ1ypa0srkw=s728-e100\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Le changement de marque en Octo efface les liens pr\u00e9c\u00e9dents avec la fuite du code source d&#8217;Exobot, invitant plusieurs acteurs de la menace \u00e0 la recherche d&#8217;une opportunit\u00e9 de louer un cheval de Troie pr\u00e9tendument nouveau et original&#8221;, a not\u00e9 ThreatFabric.<\/p>\n<p>&#8220;Ses capacit\u00e9s mettent en danger non seulement les applications explicitement cibl\u00e9es qui sont cibl\u00e9es par une attaque par superposition, mais toute application install\u00e9e sur l&#8217;appareil infect\u00e9, car ExobotCompact\/Octo est capable de lire le contenu de n&#8217;importe quelle application affich\u00e9e \u00e0 l&#8217;\u00e9cran et de fournir \u00e0 l&#8217;acteur suffisamment d&#8217;informations pour interagir \u00e0 distance avec lui et effectuer une fraude sur l&#8217;appareil (ODF).&#8221;<\/p>\n<p>Les d\u00e9couvertes suivent de pr\u00e8s la d\u00e9couverte d&#8217;un robot de banque Android distinct nomm\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2022\/03\/23\/godfather-malware-under-the-lens\/\" target=\"_blank\">Parrain<\/a> &#8211; partageant des chevauchements avec les chevaux de Troie bancaires Cereberus et Medusa &#8211; qui a \u00e9t\u00e9 observ\u00e9 ciblant les utilisateurs bancaires en Europe sous le couvert de l&#8217;application Param\u00e8tres par d\u00e9faut pour transf\u00e9rer des fonds et voler des SMS, entre autres.<\/p>\n<p>En plus de cela, un <a rel=\"nofollow noopener\" href=\"https:\/\/blog.appcensus.io\/2022\/04\/06\/the-curious-case-of-coulus-coelib\/\" target=\"_blank\">nouvelle analyse<\/a> publi\u00e9 par AppCensus a trouv\u00e9 11 applications avec plus de 46 millions d&#8217;installations qui ont \u00e9t\u00e9 implant\u00e9es avec un SDK tiers nomm\u00e9 Coelib qui a permis de capturer le contenu du presse-papiers, les donn\u00e9es GPS, les adresses e-mail, les num\u00e9ros de t\u00e9l\u00e9phone et m\u00eame l&#8217;adresse MAC du modem routeur de l&#8217;utilisateur et SSID du r\u00e9seau.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/new-octo-banking-trojan-spreading-via.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un certain nombre d&#8217;applications Android malveillantes qui ont \u00e9t\u00e9 install\u00e9es plus de 50 000 fois \u00e0 partir du Google Play Store officiel sont utilis\u00e9es pour cibler des banques et d&#8217;autres entit\u00e9s financi\u00e8res. Le cheval de Troie de la banque de location, surnomm\u00e9 Octoserait une nouvelle image de marque d&#8217;un autre malware Android appel\u00e9 ExobotCompact, qui, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":78481,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8361,14164,7968,4168,4158,4165,4161,2650,7755,4157,4159,4171,4170,4167,4160,680,4163,4162,45614,8917,8916,4172,4169,1829,60,8915,4166,4164],"class_list":["post-78480","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-applications","tag-banking","tag-cheval","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-fausses","tag-google","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-octo","tag-play","tag-propage","tag-securite-informatique","tag-securite-internet","tag-store","tag-sur","tag-troie","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/78480","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=78480"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/78480\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/78481"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=78480"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=78480"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=78480"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}