Un nouveau malware Android imite vos apps bancaires
## Présentation de Sturnus : Un Nouveau Logiciel Malveillant
Présentation de Sturnus : Un Nouveau Logiciel Malveillant
Les chercheurs de MTI Security ont mis en lumière un logiciel, nommé Sturnus, qui parvient à contourner les protections essentielles des smartphones, incluant celles qui préservent l’intimité des messageries chiffrées. Ce logiciel ne compromet pas les protocoles de chiffrement mais accède directement aux informations affichées à l’écran par le biais de permissions avancées obtenues via les réglages d’accessibilité. L'outil est capable de surveiller les conversations sur WhatsApp, Telegram et Signal, d'enregistrer l'écran, de capter les frappes et même de manipuler l’interface utilisateur.
Une caractéristique notable du malware Sturnus est sa capacité à recréer des écrans bancaires à l’aide de superpositions HTML qui imitent de très près les originaux, dans le but de voler des identifiants et des autorisations sensibles. Il permet également aux cybercriminels de prendre le contrôle de l’appareil et de lancer des attaques au niveau du système. Selon l'agence ThreatFabric, le malware est fonctionnel même s'il est en phase de pré-déploiement et surpasse certains logiciels malveillants connus grâce à un protocole de communication avancé et une grande compatibilité avec les appareils.
Les chercheurs n'ont pas encore déterminé comment Sturnus est initialement diffusé, mais suspectent l'utilisation de pièces jointes envoyées via des messageries. Une fois installé, Sturnus se dissimule en une fausse application Chrome ou un clone d'app préinstallée, et demande des permissions critiques pour afficher des fenêtres au-dessus d’autres applications, contrôler le clavier, capturer l’écran, et injecter du texte.
Il permet également aux cybercriminels de prendre le contrôle de l’appareil et de lancer des attaques au niveau du système.
Sturnus ne se limite pas à ces actions : il acquiert également les droits administrateur sur le téléphone, ce qui lui permet de surveiller les tentatives de déverrouillage, d'accéder aux mots de passe et d'empêcher sa désinstallation, y compris via ADB. Notamment, bien qu'il espionne des conversations chiffrées, Sturnus chiffre lui-même les données exfiltrées. Il génère une clé AES 256 bits sur l’appareil, la transmet au serveur des attaquants, puis chiffre toutes les communications ultérieures. En dépit de son statut de version alpha, le malware constitue une menace sérieuse.
Google a assuré qu'aucune application infectée n'a été détectée sur le Play Store. Un porte-parole a déclaré que « les utilisateurs Android sont automatiquement protégés contre les versions connues de ce malware grâce à Google Play Protect », précisant que Play Protect peut bloquer une application même si elle est installée en dehors de la boutique officielle. Il est conseillé de rester vigilant face à ce type d’attaque, souvent initiée via des APK détournés ou malveillants.
D’après Journal du Geek.
