Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Deux campagnes récentes, l'une dirigée contre les équipes Windows utilisant le trojan bancaire Grandoreiro et l'autre dirigée contre Android mobile avec le RAT BTMOB, confirment une tendance que les équipes de réponse ont déjà été avertissements: la criminalité financière combine des outils techniques sophistiqués avec des services légitimes pour rendre difficile à détecter et rapide à l'échelle.
Dans le cas attribué à Grandoreiro, les attaquants ont renouvelé la tactique classique - phishing par email et les fichiers compressés - et les ont mélangés avec des techniques d'évitement et d'abus de logiciels légitimes. L'utilisation du chargement latéral DLL permet aux opérateurs de lancer des librairies malveillantes en se présentant comme des composants d'applications fiables; en outre, les échantillons analysés intègrent des modules écrits dans Delphi et des bibliothèques qui établissent des communications P2P en utilisant STUN et ICE, qui les camoufle dans le trafic de vidéoconférence et rend difficile de les identifier par des signatures simples.

Les fichiers détectés sont dirigés contre les institutions financières au Portugal et les plateformes de paiement et les néobanques, mais les schémas de distribution et de lutte contre l'analyse et les contrôles CAPTCHA indiquent une campagne destinée à persister et à s'adapter après des actions policières antérieures. Cette approche hybride - phishing, side-loading, cloud service abuse et anti-analyse contrôles - est exactement ce qui augmente le coût d'exploitation pour les défenseurs et réduit l'efficacité des contrôles de surface.
Dans l'écosystème mobile, BTMOB représente un autre côté du même problème : un cheval de Troie qui existe en mode « RAT-as-a-Service » et qui facilite la conversion des smartphones en vecteurs complets de fraude et d'espionnage. Son mécanisme typique combine sites supplantants, fichiers APK trompeurs et abus du service d'accessibilité Android à l'échelle des privilèges sans interaction utilisateur supplémentaire. Le risque augmente parce que le produit est commercialisé avec un constructeur APKS et des panneaux prêts à fonctionner, permettant aux attaquants avec peu de connaissances techniques de mettre en place rapidement des campagnes régionalisées.
La commercialisation et la fuite du code source font passer des outils puissants à des acteurs moins sophistiqués, multipliant la surface de la menace. Lorsqu'un produit malveillant est vendu par abonnement ou avec des licences perpétuelles et filtrées, les règles changent : les imitateurs prolifèrent, les barrières d'entrée sont réduites et les économies illégales se développent autour de l'accès initial et de la revente d'identifications.
Les implications pour les entreprises et les utilisateurs sont claires: la détection basée exclusivement sur des signatures ou des listes de blocs est insuffisante. Les organisations financières, les prestataires de services et les services informatiques devraient combiner les contrôles préventifs, la détection du comportement et la réponse active. Pour Windows, cela implique des politiques d'exécution restreinte (blanchiment d'application), contrôle strict de la charge DLL, protection de l'intégrité de l'application, analyse de processus utilisant des bibliothèques non signées et des contrôles de courrier plus agressifs qui bloquent les téléchargements directs à partir de liens externes.
Dans le domaine de la mobilité, la recommandation immédiate est d'arrêter l'installation en dehors des magasins officiels et de revoir les permis: ne pas fournir de services d'accessibilité aux applications non vérifiées, garder la protection des logiciels malveillants mobiles à jour, activer Google Play Protect, et appliquer des politiques MDM qui limitent l'installation APKS et contrôlent les permissions sensibles paramètres. L'éducation demeure vitale : les campagnes de sensibilisation axées sur l'hameçonnage mobile et la vérification des URL réduisent les taux d'infection.
De plus, toute entité gestionnaire de fonds devrait renforcer les signaux d'authentification et de fraude : mettre en œuvre un MFA résistant aux sessions, détecter les comportements anormaux dans les transactions, les limites de transfert par de nouveaux appareils et les procédures de confirmation hors bande pour les opérations critiques. Au niveau du réseau, la surveillance de modèles WebRTC / STUN / ICE inhabituels et le trafic sortant vers une infrastructure inattendue peuvent donner des signes précoces d'exfiltration ou de tunnels P2P malveillant.

Pour les utilisateurs individuels, la prévention la plus efficace est la méfiance envers les courriels et les messages inattendus qui demandent de télécharger des fichiers ou de mettre à jour des applications, d'éviter d'installer APKS à partir de dépôts tiers, de garder le système et les applications à jour, et d'utiliser des mots de passe uniques avec authentification multifactorielle dans les services financiers. Si une infection est soupçonnée, isoler l'équipement ou l'appareil, modifier les références d'un autre dispositif sûr et consulter la banque au sujet des blocages possibles sont des étapes critiques.
Les renseignements dans ce cas proviennent d'entreprises et d'entreprises de recherche qui documentent les campagnes; les équipes de sécurité et les gestionnaires de risques doivent intégrer ces indicateurs dans leurs règles et partager activement le CIO et le TTP dans leurs communautés locales et sectorielles. La page WatchGuard et les analyses publiées par ESET, qui ont diffusé des informations sur les familles et leur évolution, sont disponibles pour les recherches techniques et les bulletins suivants: WatchGuard Threat Lab et ESET Sécurité WeLive.
En bref, ces opérations montrent que les attaquants financiers préfèrent combiner l'ingénierie sociale, réutiliser l'infrastructure légitime et les kits « prêts à l'emploi » pour s'étendre rapidement. La réponse doit être également multiforme : durcissement technique, détection fondée sur le comportement, permettre la gouvernance et la formation continue des utilisateurs.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...