# RemControl : ce cheval de Troie Android vise plus de 30 banques en France et en Europe

> Le malware bancaire documenté par Group-IB neutralise Google Play Protect et détourne l'accessibilité Android — une partie de son code de phishing aurait été rédigée avec l'aide d'une IA trompée sur sa finalité

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/remcontrol-malware-android-banques-france-europe-ia
- Auteur : Kelvyn
- Publié le : 28 septembre 2026 (2026-09-28T04:49:23.267Z)
- Rubrique : Cybersécurité
- Sujets : Android, Phishing, Group-IB, Trojan bancaire
- Langue : français

Group-IB, entreprise de cybersécurité spécialisée dans le renseignement sur les menaces, a documenté fin septembre 2026 un cheval de Troie bancaire Android baptisé **RemControl**, qui cible actuellement des clients de plus de 30 institutions financières en France, en Italie, en Espagne, en Pologne, au Portugal, au Canada et dans plusieurs pays du Golfe.

## Comment le malware s'installe-t-il sur le téléphone ?

RemControl se diffuse via une fausse application d'IPTV imitant TVTap, une application populaire absente du Google Play Store. Les pirates promeuvent ces pages piégées par des publicités frauduleuses sur Facebook et Instagram, calibrées pour ne toucher que les internautes qui les consultent depuis un smartphone.

Une fois l'application installée, RemControl neutralise d'abord Google Play Protect en lançant un faux VPN qui coupe la connexion du service antivirus de Google. Il détourne ensuite le **service d'accessibilité** d'Android — une fonction pensée pour les personnes malvoyantes, mais régulièrement exploitée par des malwares comme Snowblind, Medusa ou Klopatra — pour afficher un faux écran par-dessus l'application bancaire légitime et y récupérer codes PIN, mots de passe et coordonnées de carte. Le virus espionne aussi l'écran en temps réel, journalise les frappes au clavier virtuel, et peut reconstituer un schéma de déverrouillage sur la plupart des grandes marques, de Samsung à Xiaomi en passant par Huawei, OPPO et OnePlus. Il empêche enfin sa propre désinstallation.

## Pourquoi la France est-elle particulièrement visée ?

Selon Group-IB, la France figure avec l'Italie parmi les deux principales cibles des premières campagnes de RemControl, et deux variantes du malware sont conçues exclusivement pour frapper la France. Le malware est distribué sous forme d'abonnement à des cybercriminels tiers, selon un modèle de Malware-as-a-Service.

## Qu'est-ce qui prouve qu'une IA a participé à son développement ?

En examinant la documentation technique du serveur utilisé par les pirates, Group-IB a constaté que le vol de données bancaires y était présenté comme une simple « soumission de réponses à un quiz », et les fonctions de contrôle à distance comme un « outil de contrôle parental ». Au bas d'une page de phishing, les chercheurs ont retrouvé les traces d'une réponse complète d'un assistant conversationnel, avec des notes d'implémentation et une proposition d'aide supplémentaire restées dans le code — signe qu'un développeur a fait rédiger une partie du programme par une IA générative en travestissant l'objectif réel du projet pour contourner ses restrictions de sécurité.

Cette maladresse ne signifie pas qu'une IA a conçu le malware de bout en bout : elle montre seulement qu'un fragment de code de phishing a été produit avec son aide. Group-IB relève par ailleurs des similitudes dans les noms de domaine et les méthodes de diffusion suggérant un lien entre l'auteur, identifié sous le pseudonyme « UNKK », et le botnet Medusa, un autre cheval de Troie bancaire déjà connu.

RemControl n'est pas le seul cheval de Troie bancaire Android à s'appuyer sur l'intelligence artificielle en 2026 : KLYNLABS avait déjà rapporté [RatHat](https://klynlabs.eu/articles/rathat-malware-android-ia-vole-codes-bancaires), un malware documenté par Zimperium qui utilise lui une IA générative en temps réel pour naviguer dans l'interface du téléphone infecté — une approche différente de celle de RemControl, où l'IA n'a servi qu'à écrire une partie du code en amont.

## Comment se protéger ?

- Ne jamais installer d'application en dehors du Google Play Store.
- Se méfier de toute application qui réclame l'accès au service d'accessibilité sans raison valable.
- Ne jamais saisir un code PIN ou des identifiants bancaires sur un écran qui surgit de nulle part.
- En cas de doute, contacter sa banque par un canal officiel, si possible depuis un autre appareil.

## À retenir

- Group-IB a documenté fin septembre 2026 RemControl, un cheval de Troie bancaire Android qui cible des clients de plus de 30 institutions financières en France, en Italie, en Espagne, en Pologne, au Portugal, au Canada et dans plusieurs pays du Golfe.
- RemControl se diffuse via une fausse application IPTV promue par des publicités frauduleuses sur Facebook et Instagram, puis désactive Google Play Protect à l'aide d'un faux VPN.
- Le malware détourne le service d'accessibilité Android pour afficher un faux écran par-dessus l'application bancaire et voler codes PIN, mots de passe et données de carte.
- Group-IB a retrouvé dans le code du malware les traces d'un assistant IA générative sollicité pour écrire une partie du programme en étant trompé sur sa finalité réelle.
- Deux variantes de RemControl sont conçues spécifiquement pour cibler la France, où plus de 30 banques sont visées selon Group-IB.

## Source

[01net : Cyberattaque IA contre la France et l'Europe, ce virus vise plus de 30 banques](https://www.01net.com/actualites/remcontrol-malware-android-comptes-bancaires-code-avec-ia.html), citant le rapport de Group-IB.

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/remcontrol-malware-android-banques-france-europe-ia