Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs en sécurité ont découvert une campagne sophistiquée visant les appareils Android qui sont venus à être camouflés dans le magasin d'application officiel. Selon l'analyse publiée par McAfee Labs, plus de cinquante applications légitimes - des nettoyeurs et des galeries de photos aux jeux - ont caché un ensemble de composants malveillants que l'équipe a nommé NoVoice et qui, ensemble, ont été téléchargés au moins 2.3 millions de fois de Google Play. La chose la plus troublante n'était pas l'apparition des applications, mais l'agressivité et le niveau technique de malware qui a été activé une fois installé.( Rapport McAfee).
Les applications infectées ont besoin de permissions normales et ont effectué la fonction promise à l'écran, ce qui a facilité leur distribution. Après avoir ouvert l'une de ces applications, le code malveillant a commencé une série de contrôles pour déterminer si l'appareil était un objectif valide : il a exclu certaines régions géographiques - par exemple des zones spécifiques en Chine - et a effectué plus d'une douzaine de contrôles pour détecter les émulateurs, le débogage et les connexions VPN. Lorsque les conditions semblaient favorables, le malware a procédé régulièrement à télécharger des composants supplémentaires à partir d'un serveur de contrôle et à tester une batterie d'exploits spécifiques du noyau et du pilote pour obtenir des privilèges de racine; McAfee a documenté jusqu'à 22 exploits différents, certains d'entre eux basés sur des vulnérabilités d'utilisation-après-libre et les pannes de pilote GPU Mali qui avaient déjà des correctifs publiés entre 2016 et 2021 ( Android bulletin de sécurité, Mai 2021).

Une fois la racine atteinte, NoVoice a cessé d'être simplement une application malveillante : elle a remplacé les librairies système critiques par des "wrappers" qui ont intercepté les appels et redirigé l'exécution vers le code d'attaque. Il a également installé plusieurs mécanismes de persistance, tels que des scripts de récupération, un remplacement de gestionnaire de défaillance système qui agit comme un chargeur rootkit et des copies de sauvegarde dans la partition système. Cela signifie que les logiciels malveillants peuvent survivre même une restauration d'usine parce que les partitions qui hébergent il ne sont pas effacés avec cette opération. En outre, un démon de surveillance exécuté chaque minute vérifie l'intégrité de la rootkit et, s'il détecte des modifications, force à recommencer à réactiver l'infection ( SELinux documentation sur Android).
Le vecteur de livraison des composants supplémentaires était tout aussi ingénieux: les attaquants cachaient une charge utile chiffrée dans une image PNG à l'aide de techniques de stéganographie; ce fichier secret était extrait en mémoire en tant qu'APK et tous les fichiers intermédiaires avaient été enlevés pour rendre la reconstruction médico-légale difficile. Le paquet malveillant a été caché dans l'espace de noms d'application dans les classes avec des noms similaires au SDK de Facebook, qui a aidé à camoufler des artefacts malveillants entre le code légitime ( voir détails techniques dans McAfee).
Avec l'appareil déjà entre les mains des attaquants, NoVoice a déployé des modules qui ont été injectés dans n'importe quelle application que l'utilisateur a ouverte. Parmi les capacités observées figuraient l'installation silencieuse et la suppression des applications sans interaction du propriétaire, et un composant conçu pour fonctionner dans n'importe quelle application avec accès Internet pour extraire des données sensibles. McAfee a documenté un accent clair sur la messagerie: lorsqu'il a détecté le lancement de WhatsApp, les bases de données d'applications exfiltrées rootkit, les touches de protocole Signal utilisées par WhatsApp et d'autres identifiants qui permettent de cloner une session. Avec ces objets, les attaquants peuvent reproduire le compte de la victime sur un autre appareil et intercepter ainsi les messages et les contacts ( informations de sécurité de WhatsApp).

Les chercheurs n'ont pas attribué l'opération à un groupe spécifique, bien qu'ils aient souligné des similitudes techniques avec les familles de logiciels malveillants précédentes comme Triada, connue pour sa capacité à mettre en œuvre au niveau systémique sur les appareils Android. L'architecture modulaire NoVoice permet, en théorie, le remplacement du module WhatsApp par d'autres pour différentes applications ou services. Pour plus de contexte sur des menaces similaires, voir l'entrée de Kaspersky sur Triada ( Triade à Kaspersky).
Google a supprimé les applications Google Play identifiées après la notification McAfee, qui fait partie de l'Alliance de Défense App, une initiative pour renforcer l'examen des applications dans le magasin. Cependant, le simple fait que ces applications aient atteint des millions de téléchargements souligne un risque réel: ceux qui ont installé l'une des applications concernées devraient supposer que leur appareil est compromis. Une restauration standard peut ne pas être suffisante; dans de nombreux cas, il sera nécessaire d'aller au fabricant pour re-flasher le firmware ou recevoir un support spécialisé. Pour les utilisateurs qui veulent minimiser le risque immédiat, les mesures passent par la mise à jour du système à la dernière version de sécurité disponible et éviter d'installer des applications hors des sources de confiance. Google et d'autres fournisseurs recommandent de rester dans les modèles avec un support actif et d'appliquer des correctifs de sécurité mensuels qui ferment les vulnérabilités exploitées par NoVoice ( Conseils de protection pour Android et sur l'Alliance de Défense App).
Si vous pensez que votre téléphone pourrait être affecté par NoVoice, il est approprié de ne pas essayer des opérations complexes sans conseil: modifier les mots de passe critiques d'un appareil propre et examiner des mesures supplémentaires telles que la vérification en deux étapes pour des services tels que WhatsApp, et contacter le fabricant ou un service technique fiable pour évaluer la réinstallation médico-légale du système. Lorsque la menace implique la persistance au niveau du système, la seule garantie de nettoyage complète est généralement de remplacer ou de re-flâcher le firmware avec des images officielles. Ce cas est également un rappel qu'aucun magasin officiel n'est infaillible: prudence lors de l'installation des applications, même sur Google Play, et attention aux mises à jour de sécurité restent les meilleures défenses contre les menaces de plus en plus habiles.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...