Octagon : Zimperium protège les terminaux mobiles contre un nouveau malware Android sophistiqué

0
2

Les chercheurs de K7 Security ont récemment publié une analyse technique d’Octagon, un nouveau cheval de Troie d’accès à distance (RAT) qui cible les utilisateurs Android via de fausses applications gouvernementales et de sécurité publique. Il imite, notamment, « BH Alert », l’application officielle de protection civile de Bahreïn.

Tribune – Bien que cette campagne n’ait été documentée que récemment, Zimperium avait déjà détecté et neutralisé la menace sur les appareils de ses clients, avant même la publication des premiers rapports ou la divulgation des indicateurs de compromission (IOC).

Octagon se distingue par une architecture modulaire en plusieurs étapes, conçue pour contourner les mécanismes de détection traditionnels, notamment l’analyse statique et les scanners automatisés des appstores.

Le malware dissimule notamment une charge utile chiffrée sous la forme d’un faux fichier de police, qu’il déchiffre localement avant de la charger automatiquement sur l’appareil.

Octagon exploite également les services d’accessibilité Android. À travers un processus d’installation trompeur en sept étapes, le malware incite ses victimes à lui accorder des privilèges élevés. Une fois ces autorisations obtenues, il capture le contenu affiché à l’écran, enregistre les frappes sur le clavier, dérobe des identifiants et interagit avec l’interface de l’appareil à l’insu de l’utilisateur. Il peut également extraire les SMS, les contacts et les journaux d’appels.

Enfin, Octagon est également capable d’établir des communications persistantes avec son infrastructure de commande et contrôle (C2) et détourner le trafic via des configurations VPN compromises ou contrôlées par les cybercriminels.

Les solutions Mobile Threat Defense (MTD) et Runtime Application Protection (zDefend) de Zimperium reposent sur des modèles de machine learning exécutés directement sur les appareils. Plutôt que de reposer sur une simple détection par signatures, elles identifient les comportements et techniques utilisées par Octagon. Les clients Zimperium restent ainsi protégés contre ce malware et les indicateurs de compromission associés, sans intervention des administrateurs ni mise à jour spécifique du moteur de détection.

Plus d’informations sur Octagon, l’évolution des RAT Android et les techniques utilisées pour contourner les protections mobiles : ICI

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici

Notifiez-moi des commentaires à venir via e-mail. Vous pouvez aussi vous abonner sans commenter.

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur la façon dont les données de vos commentaires sont traitées.