🔴 French Days en direct 🔴 French Days en direct

Méfiez-vous de SoumniBot, ce malware qui profite d'une faille d'Android pour voler vos données et prendre le contrôle total de vos mobiles

18 avril 2024 à 19h08
4
Soumnibot, ce nouveau malware bancaire qui cible les mobiles Android - © rafapress / Shutterstock
Soumnibot, ce nouveau malware bancaire qui cible les mobiles Android - © rafapress / Shutterstock

SoumniBot est un malware sophistiqué qui traque principalement les données bancaires stockées sur les appareils Android.

SoumniBot est un malware spécifique à Android qui a récemment attiré l'attention des experts en cybersécurité de Kaspersky. Il est conçu pour exfiltrer les données sensibles des appareils, en se concentrant particulièrement sur les informations bancaires.

Même si ce malware cible essentiellement les clients des banques en ligne coréennes, les techniques d'anti-analyse et d'anti-détection sophistiquées qu'il utilise font de ce nouveau cheval de Troie bancaire une menace sérieuse pour l'ensemble des appareils Android. Il est également capable de voler d'autres données personnelles, telles que vos photos, vidéos ou prendre le contrôle de votre mobile.

SoumniBot dupe l'analyseur APK d'Android pour contourner les outils de sécurité

Le malware Android, SoumniBot, utilise des techniques sophistiquées pour échapper à la détection et à l'analyse. Les fichiers présents dans chaque application contiennent des informations cruciales sur l'application. SoumniBot manipule ces fichiers pour tromper les outils de sécurité.

Premièrement, SoumniBot utilise une valeur de compression invalide lors de la décompression du fichier manifeste. Cela s'écarte des valeurs standards attendues par la bibliothèque Android « libziparchive ». L'analyseur APK Android, en raison d'un bug, reconnaît par défaut les données comme non compressées, permettant à l'APK de contourner les contrôles de sécurité.

Deuxièmement, SoumniBot déclare de manière erronée la taille du fichier manifeste dans l’APK, en fournissant une valeur supérieure au chiffre réel. Le fichier, marqué comme non compressé, est copié directement à partir de l'archive, les données de « superposition » indésirables comblant la différence. Ces données supplémentaires, bien qu'ignorées par Android, jouent un rôle crucial dans la confusion des outils d'analyse de code.

Troisièmement, SoumniBot utilise des chaînes très longues pour les noms des espaces de noms XML dans le fichier manifeste. Cela rend très difficile leur vérification par les outils d'analyse automatisés, qui manquent souvent de suffisamment de mémoire pour les traiter.

Kaspersky a informé Google de l'incapacité de l'APK Analyzer, l'utilitaire d'analyse officiel d'Android, à gérer les fichiers en utilisant ces méthodes d'évasion et n'a, pour l'heure, obtenu aucune réponse ou mise à jour corrective.

Vous pouvez éviter SoumniBot - © rafapress / Shutterstock
Vous pouvez éviter SoumniBot - © rafapress / Shutterstock

SoumniBot fait des dégâts, mais il est détectable et évitable

Une fois installé sur un appareil, SoumniBot commence à collecter des informations. Il établit une connexion avec son serveur C&C (Command and Control) et commence à récupérer des informations telles que l'adresse IP, les données de géolocalisation, la liste des applications installées, le fournisseur de services mobiles, le numéro de téléphone, les listes de contacts, les comptes, les niveaux de volume des sonneries, etc.

SoumniBot peut également ajouter et supprimer des contacts. Il est capable d'exfiltrer les SMS et MMS des victimes, et peut même envoyer des messages texte. Bien que cette dernière fonctionnalité n'ait pas été utilisée à des fins complexes au moment de la recherche, il est pertinent de mentionner que les développeurs de SoumniBot pourraient la mettre à niveau pour qu'elle fonctionne comme un malware Toll Fraud.

Ce programme peut exfiltrer les photos et vidéos stockées sur des appareils compromis. Il peut basculer entre les modes silencieux et les modes de débogage.

Bien que ravageur, il est à la portée de tous les utilisateurs de détecter la présente de SoumniBot comme d'autres malwares sur un mobile tels que Gold Pickaxe. Si votre appareil fonctionne lentement, que vous constatez une modification de vos paramètres système sans votre autorisation ou encore l'apparition d'applications douteuses, il est fort probable que vous ayez téléchargé malgré vous Soumnibot. Idem si vos datas flambent et votre batterie se vide à vitesse grand V.

La meilleure solution restant la prévention, Clubic vous recommande sa sélection des meilleurs antivirus pour Android.

Quels sont les meilleurs smartphones Android ? Comparatif 2024
A découvrir
Quels sont les meilleurs smartphones Android ? Comparatif 2024
11 mars 2024 à 10:45
Comparatif

Mélina LOUPIA

Ex-journaliste société, l'univers du web, des réseaux, des machines connectées et de tout ce qui s'écrit sur Internet m'ouvre l'appétit. De la dernière trend TikTok au reels le plus liké, je suis issu...

Lire d'autres articles

Ex-journaliste société, l'univers du web, des réseaux, des machines connectées et de tout ce qui s'écrit sur Internet m'ouvre l'appétit. De la dernière trend TikTok au reels le plus liké, je suis issue de la génération Facebook que la guerre intestine entre Mac et PC passionne encore. En daronne avisée, Internet, ses outils, pratiques et régulation font partie de mes loisirs favoris (ça, le lineart, le tricot et les blagues pourries). Ma devise: l'essayer, c'est l'adopter, mais en toute sécurité.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (4)

Bombing_Basta
Et bien-sûr, aucune info sur comment ce logiciel malveillant peut se retrouver installé sur un appareil.<br /> Si c’est sur action du propriétaire, rien de bien grave pour la plupart des gens, si c’est sans action, là c’est tout autre.<br /> Mais bon, comme on en sait pas plus à la fin…
BorisEltsine
Le problème est que l’article écrit par personne qui fait pub et l’intox…<br /> Aucune preuve ! D’où elle sort cette SmblinckBot?
Black_Lotus_974
Je dirai même de nous méfier de tout malware.
Gandalf67
Et pas la moindre info sur le vecteur d’infection? Article totalement inutile donc…
Voir tous les messages sur le forum
Haut de page

Sur le même sujet