Aller au contenu
KLYNLABS

RemControl : ce cheval de Troie Android vise plus de 30 banques en France et en Europe

Le malware bancaire documenté par Group-IB neutralise Google Play Protect et détourne l'accessibilité Android — une partie de son code de phishing aurait été rédigée avec l'aide d'une IA trompée sur sa finalité

Kelvyn3 min de lecture

Group-IB, entreprise de cybersécurité spécialisée dans le renseignement sur les menaces, a documenté fin septembre 2026 un cheval de Troie bancaire Android baptisé RemControl, qui cible actuellement des clients de plus de 30 institutions financières en France, en Italie, en Espagne, en Pologne, au Portugal, au Canada et dans plusieurs pays du Golfe.

Comment le malware s'installe-t-il sur le téléphone ?

RemControl se diffuse via une fausse application d'IPTV imitant TVTap, une application populaire absente du Google Play Store. Les pirates promeuvent ces pages piégées par des publicités frauduleuses sur Facebook et Instagram, calibrées pour ne toucher que les internautes qui les consultent depuis un smartphone.

Une fois l'application installée, RemControl neutralise d'abord Google Play Protect en lançant un faux VPN qui coupe la connexion du service antivirus de Google. Il détourne ensuite le service d'accessibilité d'Android — une fonction pensée pour les personnes malvoyantes, mais régulièrement exploitée par des malwares comme Snowblind, Medusa ou Klopatra — pour afficher un faux écran par-dessus l'application bancaire légitime et y récupérer codes PIN, mots de passe et coordonnées de carte. Le virus espionne aussi l'écran en temps réel, journalise les frappes au clavier virtuel, et peut reconstituer un schéma de déverrouillage sur la plupart des grandes marques, de Samsung à Xiaomi en passant par Huawei, OPPO et OnePlus. Il empêche enfin sa propre désinstallation.

Pourquoi la France est-elle particulièrement visée ?

Selon Group-IB, la France figure avec l'Italie parmi les deux principales cibles des premières campagnes de RemControl, et deux variantes du malware sont conçues exclusivement pour frapper la France. Le malware est distribué sous forme d'abonnement à des cybercriminels tiers, selon un modèle de Malware-as-a-Service.

Qu'est-ce qui prouve qu'une IA a participé à son développement ?

En examinant la documentation technique du serveur utilisé par les pirates, Group-IB a constaté que le vol de données bancaires y était présenté comme une simple « soumission de réponses à un quiz », et les fonctions de contrôle à distance comme un « outil de contrôle parental ». Au bas d'une page de phishing, les chercheurs ont retrouvé les traces d'une réponse complète d'un assistant conversationnel, avec des notes d'implémentation et une proposition d'aide supplémentaire restées dans le code — signe qu'un développeur a fait rédiger une partie du programme par une IA générative en travestissant l'objectif réel du projet pour contourner ses restrictions de sécurité.

Cette maladresse ne signifie pas qu'une IA a conçu le malware de bout en bout : elle montre seulement qu'un fragment de code de phishing a été produit avec son aide. Group-IB relève par ailleurs des similitudes dans les noms de domaine et les méthodes de diffusion suggérant un lien entre l'auteur, identifié sous le pseudonyme « UNKK », et le botnet Medusa, un autre cheval de Troie bancaire déjà connu.

RemControl n'est pas le seul cheval de Troie bancaire Android à s'appuyer sur l'intelligence artificielle en 2026 : KLYNLABS avait déjà rapporté RatHat, un malware documenté par Zimperium qui utilise lui une IA générative en temps réel pour naviguer dans l'interface du téléphone infecté — une approche différente de celle de RemControl, où l'IA n'a servi qu'à écrire une partie du code en amont.

Comment se protéger ?

  • Ne jamais installer d'application en dehors du Google Play Store.

  • Se méfier de toute application qui réclame l'accès au service d'accessibilité sans raison valable.

  • Ne jamais saisir un code PIN ou des identifiants bancaires sur un écran qui surgit de nulle part.

  • En cas de doute, contacter sa banque par un canal officiel, si possible depuis un autre appareil.

Source

01net : Cyberattaque IA contre la France et l'Europe, ce virus vise plus de 30 banques, citant le rapport de Group-IB.

À lire ensuite

Illustration : une clé, un champ de mot de passe masqué et un bouclier coché
Cybersécurité

Le malware Lunex Stealer détourne un pilote AMD vulnérable pour désactiver la sécurité Windows et voler des cryptomonnaies

Le laboratoire de sécurité Ontinue a détaillé en septembre 2026 le fonctionnement de Lunex Stealer, un logiciel malveillant vendu en location qui exploite une vulnérabilité connue depuis 2023 dans un pilote AMD pour neutraliser les outils de sécurité Windows avant de voler identifiants et portefeuilles de cryptomonnaies.

Kelvyn2 min de lecture