Le contenu éditorial nouvelle génération

Un nouveau malware Android s’attaque aux comptes bancaires français

Internet par Hervé -  5 min - 98 lectures
Ce qu'il faut retenir
  • RemControl est un cheval de Troie bancaire qui vise les smartphones Android en France.
  • Il se cache dans une fausse application, puis neutralise les protections du téléphone.
  • Plus de 30 applications bancaires figurent parmi ses cibles.

Le nouveau malware RemControl inquiète les chercheurs en cybersécurité. Ce cheval de Troie bancaire vise les smartphones Android et a déjà été observé dans plusieurs pays européens, dont la France. Son objectif est clair : récupérer les informations permettant d'accéder aux comptes bancaires et prendre le contrôle du téléphone de sa victime.

RemControl a été identifié par les chercheurs de Group-IB, qui ont publié leur analyse le 23 septembre. Les premières traces du malware remontent à juillet 2026, tandis que l'infrastructure utilisée par ses opérateurs était active dès le mois de mai. Plus de 30 applications bancaires ou institutions financières font actuellement partie des cibles identifiées. La France, l'Italie, l'Espagne, la Pologne et le Portugal sont concernés, tout comme le Canada et plusieurs pays du Golfe.

Une fausse application comme point de départ

Pour infecter un smartphone, RemControl ne passe pas par le Google Play Store. Les cybercriminels utilisent de fausses pages qui imitent la boutique officielle de Google et proposent une version prétendument disponible de TVTap, une application IPTV qui n'est justement pas distribuée sur le Play Store.

La campagne observée par Group-IB s'appuie sur des publicités frauduleuses. Un internaute utilisant son smartphone peut être redirigé vers une page qui ressemble à une véritable fiche d'application. Le piège est alors classique : l'utilisateur pense télécharger un logiciel de télévision alors qu'il installe en réalité un programme malveillant.

Attaque Android via un malware

Cette méthode rappelle une règle essentielle sur Android. Une application proposée sur un site web, dans une publicité ou via un lien reçu sur les réseaux sociaux mérite une grande prudence, même si la page ressemble parfaitement à Google Play. Une adresse web familière, une présentation soignée ou un bouton ressemblant à celui de la boutique officielle ne constituent pas une garantie. Dans ce type d'attaque, c'est précisément l'apparence légitime du site qui doit pousser l'utilisateur à vérifier l'origine du téléchargement.

RemControl cherche ensuite à neutraliser les protections du téléphone

L'une des particularités de RemControl est sa manière de tenter de contourner Google Play Protect. Lors de l'installation, le programme demande l'autorisation d'utiliser un service VPN local. Il s'en sert pour bloquer les communications de l'application Google Play Store, empêchant ainsi Play Protect d'effectuer normalement ses vérifications pendant l'installation.

Le malware demande ensuite une autorisation encore plus sensible : l'accès au service d'accessibilité d'Android. Cette fonction a été conçue pour faciliter l'utilisation du smartphone par les personnes qui en ont besoin. Elle permet à une application autorisée de lire ce qui s'affiche à l'écran et d'effectuer des actions.

Détournée par un logiciel malveillant, cette fonction devient redoutable. RemControl peut afficher de fausses interfaces au-dessus des véritables applications bancaires afin de récupérer les identifiants saisis par l'utilisateur. Les chercheurs ont identifié plus de 30 interfaces de phishing destinées à différentes applications financières.

Le téléphone peut également être espionné à distance

RemControl ne se contente pas de récupérer un identifiant ou un code PIN. Selon l'analyse de Group-IB, le malware peut enregistrer les frappes effectuées sur le téléphone, diffuser l'écran en temps réel et permettre à son opérateur de contrôler l'appareil à distance.

Cette capacité rend l'attaque d'autant plus dangereuse. Une victime peut continuer à utiliser son application bancaire sans comprendre immédiatement que ce qu'elle voit ou saisit est observé par un tiers. Le malware dispose en outre de mécanismes destinés à compliquer sa désinstallation.

La liste des cibles n'est pas figée. Group-IB a relevé des campagnes distinctes associées à différents pays, dont des identifiants spécifiques pour la France. Les chercheurs considèrent la France et l'Italie comme les principales cibles des premières campagnes observées.

L'intelligence artificielle a aussi servi aux cybercriminels

RemControl présente une autre particularité, qui explique une partie de l'intérêt suscité par cette découverte. Group-IB a trouvé plusieurs indices d'une utilisation d'outils d'intelligence artificielle dans le développement de l'infrastructure du malware.

Les chercheurs ont même découvert, sur une page de phishing en production, la réponse complète d'un assistant IA. Le système semblait avoir été trompé sur la véritable finalité du projet : des fonctions malveillantes étaient présentées comme des éléments d'un quiz ou d'une application de contrôle parental.

Il serait toutefois excessif d'affirmer que RemControl a été entièrement créé par une intelligence artificielle. Les éléments disponibles montrent plutôt une utilisation de l'IA comme outil d'assistance au développement. Le logiciel reste le produit d'une opération criminelle organisée, fonctionnant selon un modèle de Malware-as-a-Service.

Cette utilisation de l'IA est néanmoins révélatrice d'une évolution du cybercrime. Des outils capables de produire du code, de documenter une architecture ou de corriger rapidement des erreurs peuvent réduire le temps nécessaire à la mise au point d'une campagne. Ils ne remplacent pas pour autant l'infrastructure, la diffusion publicitaire, le ciblage des victimes et l'exploitation des appareils, qui restent au cœur de l'opération.

Comment éviter de tomber dans le piège ?

La première précaution consiste à ne pas installer une application Android depuis une page publicitaire ou un site inconnu lorsqu'une source officielle existe. Il faut aussi se méfier des liens qui prétendent proposer une mise à jour urgente ou une nouvelle version d'une application.

Les autorisations demandées constituent un autre signal important. Une application de télévision ou de streaming qui réclame un accès au service d'accessibilité, la possibilité d'installer d'autres applications ou des permissions sans rapport avec sa fonction doit immédiatement éveiller les soupçons.

Enfin, il ne faut jamais saisir ses identifiants bancaires, son code PIN ou les données de sa carte sur un écran apparu de manière inattendue. En cas de comportement inhabituel du téléphone ou de transaction suspecte, mieux vaut contacter rapidement sa banque depuis un autre appareil et faire vérifier le smartphone.

RemControl illustre ainsi une évolution des logiciels malveillants mobiles : les cybercriminels ne cherchent plus seulement à tromper l'utilisateur pour lui voler ses données. Ils veulent aussi prendre le contrôle de son propre téléphone et agir directement dans son environnement bancaire.