L'essentiel à retenir
- Le malware peut être diffusé via de fausses applications Android.
- Il cherche notamment à obtenir l'accès aux services d'accessibilité.
- Il peut afficher une fausse page bancaire par-dessus la véritable application.
- Un fichier APK téléchargé depuis un site inconnu représente un risque supplémentaire.
Vérifiez votre téléphone maintenant
L'une des vérifications les plus utiles consiste à regarder quelles applications disposent d'un accès aux services d'accessibilité.
Sur Samsung Galaxy
- Ouvrez Paramètres.
- Appuyez sur Accessibilité.
- Ouvrez Applications installées.
- Regardez quelles applications sont présentes.
- Vérifiez surtout celles dont l'accès est activé.
Sur les autres smartphones Android
Ouvrez généralement :
Cherchez ensuite une rubrique appelée Applications installées, Applications téléchargées, Services installés ou un intitulé similaire.
Une application présente dans ce menu n'est toutefois pas automatiquement dangereuse. TalkBack et d'autres outils d'assistance utilisent légitimement cette fonction.
Vous trouvez une application suspecte ?
- Notez son nom exact.
- Évitez temporairement d'utiliser le téléphone pour accéder à votre banque.
- Vérifiez si son accès aux services d'accessibilité est activé.
- Désactivez cet accès si vous êtes certain que l'application n'en a pas besoin.
- Contrôlez ensuite les applications installées, VPN et autorisations spéciales.
Pour comprendre comment fonctionne RemControl
Comment le malware arrive-t-il sur Android ?
Les campagnes analysées utilisent notamment de fausses applications distribuées depuis des sites externes pouvant imiter l'apparence du Google Play Store.
Le risque augmente lorsqu'un utilisateur télécharge manuellement un fichier APK depuis une publicité, un SMS ou un site dont l'origine n'est pas vérifiée.
Pourquoi les services d'accessibilité sont-ils importants ?
Les services d'accessibilité sont des fonctions légitimes d'Android destinées notamment aux personnes ayant des difficultés visuelles ou motrices.
Mais une application malveillante disposant de cet accès peut obtenir des possibilités importantes : observer certains éléments affichés, détecter les applications ouvertes ou simuler certaines interactions.
Comment une fausse page bancaire peut-elle apparaître ?
Lorsque l'utilisateur ouvre une application bancaire ciblée, le malware peut afficher une fausse interface au-dessus de la véritable application.
La victime peut alors saisir ses identifiants ou codes dans une fenêtre qui ressemble à celle de sa banque alors qu'elle appartient au logiciel malveillant.
RemControl peut-il gêner Google Play Protect ?
Les chercheurs ont identifié l'utilisation d'un VPN local permettant de gêner certaines communications avec les services Google pendant l'installation.
Google Play Protect reste utile, mais il ne faut pas considérer qu'il rend sans danger l'installation d'un fichier APK provenant d'une source inconnue.
Pourquoi peut-il être difficile à supprimer ?
Le malware peut surveiller l'ouverture de certains paramètres Android et tenter de gêner l'accès aux écrans permettant de modifier ses autorisations ou de le supprimer.
Si les paramètres se ferment seuls ou deviennent impossibles à utiliser, une analyse plus approfondie du téléphone peut être nécessaire.
Comment limiter les risques ?
- Installez prioritairement vos applications depuis Google Play.
- Évitez les fichiers APK provenant de sites inconnus.
- Ne validez pas automatiquement toutes les autorisations demandées.
- Méfiez-vous particulièrement des demandes d'accès à l'accessibilité.
- Laissez Google Play Protect activé.
- Maintenez Android et vos applications à jour.
Questions fréquentes
Une application présente dans Accessibilité est-elle forcément dangereuse ?
Non. Certaines applications utilisent légitimement cette fonction. Il faut surtout vérifier les applications inconnues ou dont l'utilisation de l'accessibilité semble incohérente.
Un fichier APK est-il forcément un virus ?
Non. APK est simplement le format utilisé pour installer des applications Android. Le risque dépend principalement de l'origine du fichier et de la confiance accordée à sa source.
Faut-il réinitialiser immédiatement le téléphone ?
Pas systématiquement. Une réinitialisation complète peut cependant devenir nécessaire si le logiciel malveillant ne peut pas être supprimé normalement ou si le comportement suspect persiste.
À retenir
Le meilleur réflexe consiste à vérifier l'origine des applications installées et les autorisations que vous leur accordez.
Quelques minutes dans les paramètres d'accessibilité peuvent permettre de repérer une application inhabituelle avant d'utiliser votre téléphone pour une opération sensible.
Renforcez la sécurité de vos appareils
En complément des bonnes pratiques, Taktik Informatique propose les solutions de sécurité ESET contre les virus, logiciels malveillants, ransomwares et autres menaces en ligne.
Découvrir les solutions ESETSources techniques : Group-IB, documentation Android/Google et documentation Samsung.
