Tout commence par la quête compulsive d’un match de football piraté ou d’une série en streaming gratuit. Pour économiser l’abonnement à une plateforme légale, des milliers d’utilisateurs Android téléchargent aveuglément des fichiers hors Play Store L’équipe de renseignement sur les menaces de Group-IB vient de documenter le prix réel de ce streaming sauvage avec RemControl, un cheval de Troie bancaire distribué sous la forme d’un service d’affiliation prêt à l’emploi.
Les opérateurs du groupe cybercriminel UNKK connaissent les faiblesses psychologiques de leur cible et déploient des répliques trompeuses de Google Play imitant TVTap, un lecteur IPTV banni du magasin officiel. Derrière les bannières de rabattage hébergées sur les régies publicitaires de Meta, deux balises de suivi Meta Pixel trient méthodiquement le bétail numérique. Un visiteur hors cible découvre une vitrine inoffensive, tandis que l’internaute repéré en France ou en Europe du Sud reçoit un paquet APK piégé. L’utilisateur clique, valide les avertissements sans sourciller et installe son propre fossoyeur financier pour regarder un flux vidéo saccadé.
Sur l’appareil, l’ingénierie criminelle est redoutable. Le chargeur détourne l’interface native VpnService d’Android et met en place un réseau privé local qui agit comme une guillotine réseau sur le paquet com.android.vending. En coupant toutes les communications vers les serveurs de vérification de Google, le malware rend Google Play Protect totalement aveugle. Le moteur d’analyse cloud ne répond plus, le système d’exploitation prend cette coupure pour une perte de réseau temporaire et aucune alerte n’apparaît sur l’écran.
Pour parachever l’illusion, le malware interroge le coffre sécurisé Android Keystore et fabrique un certificat cryptographique unique sur le téléphone. En signant son code sur l’appareil de la victime (un procédé semblable aux techniques observées sur le malware WindRelay), le pirate contourne les détections antivirus basées sur les bases de hachage traditionnelles.
L’aveuglement sécuritaire s’achève quand l’usager accorde les pleins pouvoirs au service d’accessibilité sous couvert d’une fausse mise à jour. Dès cet instant, RemControl prend possession de l’affichage. Le programme surveille l’ouverture des applications bancaires pour projeter un masque de saisie trompeur (overlay) en plein écran au millimètre près. Identifiants, codes PIN, coordonnées de carte avec date d’expiration, tout s’évapore vers les serveurs des attaquants. Le propriétaire du téléphone tente de se rendre dans les paramètres pour purger l’intrus ? Le malware détecte l’ouverture du menu et force la fermeture immédiate de l’écran système…
Ces mercenaires du code ne brillent pourtant pas par leur rigueur de développement. Dans les formulaires de collecte bancaire, les analystes ont repéré des réponses brutes générées par un modèle de langage d’intelligence artificielle, les assaillants ayant oublié de nettoyer les formules de politesse de l’automate. Les pirates ont d’ailleurs dû ruser avec un faux prétexte de questionnaire récréatif pour inciter le robot à coder leur piège. Sur leurs serveurs de commande, l’interface Swagger de leur cadriciel FastAPI était carrément accessible au tout-venant, offrant l’architecture entière du réseau sur un plateau aux chercheurs.
Les indices techniques rattachent cette organisation au cartel cybercriminel Medusa, rappelant la mutualisation croissante des briques d’attaque. Face à ces architectures prédatrices, aucune solution logicielle ne sauvera celui qui refuse d’exercer son discernement. Le salut exige d’arrêter le chargement d’applications pirates et de révoquer sans délai les autorisations d’accessibilité accordées à des lecteurs vidéo improvisés.

