Un nouveau programme malveillant, identifié sous le nom de RemControl, affecte actuellement les appareils sous Android. Selon les analyses de Group-IB, ce cheval de Troie bancaire est actif depuis mai 2026. Il s’en prend spécifiquement aux clients d’institutions financières situées en France, en Italie, en Espagne, en Pologne, au Portugal, au Canada ainsi que dans plusieurs pays du Golfe. Plus de 30 banques sont visées par ce dispositif.
Le fonctionnement de cette menace repose sur une technique de diffusion via des publicités frauduleuses sur Instagram et Facebook. Celles-ci redirigent les utilisateurs vers une page imitant l’application d’IPTV nommée TVTap, absente du Google Play Store. Une fois l’installation effectuée, le virus neutralise Google Play Protect en activant un faux réseau privé virtuel pour couper la connexion du service de sécurité. Par la suite, RemControl exploite le service d’accessibilité d’Android, une fonction initialement prévue pour les personnes malvoyantes, afin de prendre le contrôle du terminal.
Cette intrusion permet au logiciel de superposer une interface trompeuse au-dessus des applications bancaires réelles. Le malware capture alors les mots de passe, les identifiants de cartes bancaires et les codes PIN. Il enregistre également les frappes sur le clavier virtuel et surveille l’écran en temps réel. Le virus possède en outre la capacité de reconstituer les schémas de déverrouillage pour divers fabricants tels que Samsung, Huawei, Xiaomi, OPPO et OnePlus, tout en empêchant sa propre suppression.
L’enquête technique révèle une particularité notable : les développeurs ont utilisé l’intelligence artificielle pour concevoir une partie du code. Les chercheurs ont découvert des traces d’échanges avec un assistant IA au sein de la documentation du serveur utilisé par les pirates. Ces derniers ont présenté leurs outils de contrôle à distance comme des fonctions de contrôle parental et le vol de données comme une simple soumission de quiz pour contourner les restrictions de sécurité des modèles d’IA.
Les experts de Group-IB suggèrent que les auteurs de cette campagne pourraient être d’origine russe, notant des similitudes avec le botnet Medusa. Deux variantes du virus sont spécifiquement adaptées pour frapper le territoire français. Face à cette menace, la prudence est recommandée : il est conseillé de ne jamais installer d’applications provenant de sources externes au Play Store et de surveiller les demandes d’accès aux services d’accessibilité.
— Caricat-media.org

