Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
La famille de la banque Trojans Trick Mo a fait un saut architectural qui mérite attention : dans les échantillons analysés entre janvier et février 2026, les opérateurs ont intégré le réseau décentralisé de Réseau ouvert (TON) en tant que canal de commande et de contrôle, et ont transformé les téléphones engagés en pivots réseau programmables. Ce changement n'est pas seulement une curiosité technique, mais une évolution stratégique avec des implications directes pour les utilisateurs, les banques et les défenseurs des infrastructures essentielles.
Depuis son apparition en 2019, Trick Mo a été connu pour abuser des services d'accessibilité Android pour intercepter les codes à usage unique, voler les références et exercer la télécommande de l'appareil. La nouvelle version documentée par ThirFabric maintient ces capacités, mais intègre un module dynamique chargé dans le temps de fonctionnement (dex.module) qui étend les fonctions aux tâches de reconnaissance réseau authentifiées, tunnels SSH et proxy SOCKS5. Dans la pratique, un téléphone infecté peut désormais acheminer le trafic malveillant du réseau local de la victime, effectuer des enquêtes internes et camoufler des transactions frauduleuses avec l'adresse IP de l'utilisateur touché.

La technique choisie pour communiquer avec l'infrastructure de commande - en utilisant les paramètres .adnl résolu par le chevauchement de TON - ajoute des couches de résilience aux mesures traditionnelles de blocage et de retrait. En commençant un proxy TON natif sur localhost, les logiciels malveillants encapsulent vos requêtes HTTP à travers le réseau décentralisé, réduisant la visibilité des indicateurs d'engagement sur le réseau public et compliquant l'identification des serveurs distants malveillants par des listes de verrouillage conventionnelles.
Au-delà du mécanisme C2, l'inclusion de commandes telles que curl, dnslookup, ping, telnet ou traceroute fait de l'appareil infecté une station de reconnaissance du point de vue du réseau de la victime. Cela modifie l'image classique du "trojan bancaire" axé uniquement sur l'interception des OTP: nous sommes face à un acteur qui cherche à maintenir un Point d ' appui géré dans les réseaux cibles pour les mouvements latéraux, la fraude transactionnelle et l'anonymat d'accès par procuration.
L'impact pratique pour les utilisateurs et les organisations est clair. Pour les individus, la menace n'implique pas seulement le vol de titres de compétence, mais aussi la possibilité que leur connexion nationale soit utilisée comme sortie pour des activités criminelles. Pour les entreprises, un employé ayant un mobile engagé dans le réseau Wi-Fi d'entreprise peut faciliter les mouvements latéraux ou l'accès aux services internes à partir d'une IP légitime de l'organisation, en dessinant des contrôles basés uniquement sur les adresses domiciliaires.
La détection et l'atténuation de cette menace exigent l'adaptation des contrôles à leur nature hybride entre les logiciels malveillants mobiles et les outils de réseau. Sur les appareils, il est essentiel d'éviter d'installer des applications en dehors des magasins officiels et de se méfier des applications qui demandent des permis d'accessibilité, des services d'avant-plan ou le levage vers « Google Play Services ». La pratique du sideloading et de l'utilisation de gouttelettes qui passent par des versions "adultes" d'applications connues est le vecteur utilisé dans ces cas; l'hygiène numérique de base reste la première barrière.
Pour les opérateurs de sécurité et les administrateurs, les stratégies devraient combiner la visibilité du terminal mobile avec la surveillance des couches réseau et les contrôles d'accès. Examiner les inventaires d'applications, mettre en œuvre des politiques MDM / EMM qui restreignent les installations tierces, et permettre aux API de détecter des comportements anormaux sur les appareils sont des mesures efficaces. Dans le réseau, il est important de rechercher des indicateurs tels que les processus locaux qui ouvrent les ports de boucle, la présence de services SOCKS5 ou des modèles de connexion inhabituels qui ne correspondent pas aux applications légitimes.
La nature décentralisée de TON complique le bloc par les listes de domaines, de sorte que les défenses ne peuvent pas dépendre exclusivement du filtrage DNS / IP. Il est plus efficace de combiner les contrôles d'accès conditionnel, la segmentation du réseau et l'authentification résistante au phishing (p. ex. clés FIDO pour un accès sensible) pour réduire l'impact des connexions à partir de dispositifs compromis. Les organisations devraient également examiner les politiques du BYOD et envisager la séparation des réseaux pour les dispositifs non gérés.
Un autre aspect à considérer est l'évolution potentielle des logiciels malveillants: les chercheurs ont signalé la présence de fonctionnalités inactives liées au hooking et aux permissions NFC, suggérant que les développeurs pourraient étendre les fonctions pour intercepter les paiements sans contact ou pirater les API critiques dans les futures variantes. Cela renforce la nécessité de maintenir à jour des programmes d'intervention en cas d'incident et des exercices de chasse à la menace qui incluent la mobilité comme zone à risque.

En termes de réponse juridique et communautaire, l'utilisation d'infrastructures décentralisées pose des défis pour les opérations d'interruption traditionnelles. La collaboration entre les fabricants d'appareils, les fournisseurs de réseaux et les entités de recherche est essentielle pour mettre au point des signaux et des mécanismes de détection partagés afin d'identifier les tendances anormales sans interférer avec les services légitimes du réseau décentralisé. Les ressources de référence et d'analyse sur les techniques de TON et d'évitement sont disponibles sur les pages Web officielles et dans les rapports des sociétés d'analyse des menaces.
Si vous soupçonnez que votre appareil a été compromis, déconnectez-le des réseaux Wi-Fi d'entreprise, vérifiez les autorisations de l'application, rétablissez le téléphone après la sauvegarde des données nécessaires et, dans le contexte commercial, avisez l'équipe de sécurité pour l'analyse médico-légale. Pour prévenir les incidents futurs, donner la priorité à la formation des utilisateurs en ingénierie sociale, aux mises à jour mobiles automatiques et à la mise en œuvre de politiques techniques qui limitent la portée des applications installables.
La convergence entre les logiciels malveillants mobiles et les réseaux décentralisés marque une nouvelle étape dans la menace numérique : plus de camouflage, plus de résilience et des capacités d'abus de ressources tierces. Connaître ces tactiques et adapter les défenses - de l'utilisateur individuel à l'infrastructure commerciale - est la meilleure réponse disponible aujourd'hui.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...