Quand les interfaces de confiance deviennent des vecteurs d’attaque dans la banque, l’IA, l’industrie et les mises à jour logicielles

RemControl vise les banques Android, l'IA expose du code et diffuse de faux supports, MAX, WordPress et WinRAR deviennent vecteurs d'attaque.

Quand les interfaces de confiance deviennent des vecteurs d’attaque dans la banque, l’IA, l’industrie et les mises à jour logicielles
Malware

Image d’illustration générée par IA

Une série de récentes découvertes en matière de sécurité montre que les attaquants exploitent des interfaces auxquelles les utilisateurs et les opérateurs sont habitués à faire confiance : applications bancaires, fenêtres de connexion Google, réponses générées par l’IA, mises à jour WordPress et canaux d’assistance à distance dans l’industrie.

Les incidents vont de campagnes malveillantes en cours à des problèmes de confidentialité liés à l’architecture des systèmes. Ils comprennent également une vulnérabilité connue de WinRAR, CVE-2023-38831, qui reste une menace concrète en raison de son exploitation dans des campagnes de rançongiciel.

RemControl prend le contrôle de sessions bancaires sur Android

Group-IB a identifié RemControl, un cheval de Troie bancaire Android jusque-là inconnu, observé pour la première fois en juillet 2026. Il cible notamment des clients de banques de détail en Italie, en France, en Espagne, en Pologne et au Portugal, ainsi que des utilisateurs au Moyen-Orient et au Canada.

La campagne commence par des publicités sur Meta qui redirigent les victimes vers de fausses pages Google Play Store imitant l’application IPTV TVTap. Une fois installé, RemControl détourne le service d’accessibilité d’Android pour interagir avec l’appareil et surveiller l’utilisateur.

Le logiciel malveillant peut afficher des fenêtres de hameçonnage par-dessus des applications bancaires légitimes, enregistrer les frappes au clavier, diffuser l’écran et donner le contrôle à distance à un opérateur. Combinées, ces fonctions peuvent exposer les identifiants de connexion et permettre à un attaquant de manipuler une session bancaire en cours.

RemControl ne s’appuie pas sur une adresse fixe de commande et de contrôle intégrée à l’application. Il récupère plutôt l’adresse C2 en vigueur par l’intermédiaire d’un mécanisme chiffré de dépôt discret sur Telegram. Les opérateurs peuvent ainsi déplacer leur infrastructure sans avoir à reconstruire ni à redistribuer le logiciel malveillant.

Group-IB a également relevé des signes d’un recours à l’intelligence artificielle lors du développement. La documentation destinée aux opérateurs et les fenêtres de hameçonnage contenaient des éléments évoquant une IA, dont une réponse complète d’assistant laissée par erreur sur une page affichée aux victimes. Des commentaires en russe dans plusieurs fichiers HTML des fenêtres de hameçonnage laissent penser qu’une personne russophone a participé à l’opération.

Les noms de campagne, les identifiants d’affiliés, les méthodes de distribution et l’utilisation de Telegram rappellent le botnet d’affiliés Medusa UNKN. Ce lien reste possible, mais n’a pas été confirmé.

Les utilisateurs d’Android devraient éviter d’installer des applications à partir de pages ouvertes depuis des publicités, même si celles-ci reproduisent l’apparence de Google Play. Les demandes inattendues d’accès au service d’accessibilité sont particulièrement préoccupantes : cette autorisation peut exposer le contenu de l’écran et permettre des interactions automatisées.

Les outils d’IA exposent du code et faussent les recherches d’assistance

La société chinoise d’IA Z.ai a désactivé plusieurs fonctionnalités de ZCode après que des chercheurs ont découvert que sa configuration par défaut envoyait, sans le consentement des utilisateurs, des instantanés de dépôts de code locaux vers une infrastructure d’Alibaba Cloud en Chine. L’entreprise a interrompu la génération et l’envoi de ces instantanés, puis rendu public le code de l’assistant afin qu’il puisse être examiné.

Cette affaire fait suite à une découverte concernant l’outil de programmation en ligne de commande Grok Build de SpaceXAI. Ce produit envoyait des dépôts Git complets vers un espace de stockage Google Cloud Storage contrôlé par son opérateur.

Pour les entreprises, le problème ne se limite pas au code source. Les dépôts peuvent contenir de la documentation interne, des données de configuration, l’historique du développement et d’autres informations sensibles. Les organisations qui évaluent des assistants de programmation doivent déterminer quelles données quittent les systèmes des développeurs, où elles sont stockées et si leur collecte est activée par défaut.

Une campagne distincte, signalée par Ariel Simon, chercheur chez Vigilance Security, cible les informations renvoyées par ChatGPT, Gemini et les aperçus générés par l’IA de Google. Les attaquants publient des articles optimisés pour les moteurs de recherche, des PDF, des avis et de fausses pages d’assistance contenant des numéros de téléphone, des adresses e-mail et des liens de connexion frauduleux.

Parmi les entreprises visées figurent Delta, Lufthansa, Qatar Airways, Chase, Bank of America, Airbnb et TripAdvisor. Ces contenus trompeurs ont été publiés sur des réseaux sociaux, des services de partage de fichiers, Google Sites, GitHub Pages, WordPress, Blogger, Yelp et Apple Maps. Des plateformes de collecte de fonds, d’emploi et d’organisation d’événements — dont Posh.vip, onecause.com, bebee.com et raiselysite.com — ont également été utilisées.

Les utilisateurs ne devraient pas considérer comme vérifié un numéro d’assistance fourni par une IA. Avant de communiquer des identifiants, des informations de compte ou des données de paiement, ils devraient vérifier les coordonnées sur le site Web ou dans l’application officielle de l’entreprise.

MAX contrôle la sécurité des mini-applications hébergées

Des chercheurs de l’université du Michigan, de l’université de Calgary, du Georgia Institute of Technology et de l’Indian Institute of Technology de Delhi ont étudié MAX, une superapplication russe développée par VK et soutenue par l’État.

MAX associe messagerie, services bancaires, commerce en ligne et services publics. L’étude forensique a révélé que son architecture confère à l’application hôte un contrôle étendu sur les mini-applications qui y sont exécutées.

Les chercheurs ont documenté cinq capacités. MAX peut capturer l’écran des mini-applications sans autorisation système particulière ni notification à l’utilisateur, lire et modifier leur stockage local, injecter du JavaScript à l’exécution, intercepter le trafic réseau et contrôler les jetons d’authentification ainsi que le contexte de session.

Dans la version régionale russe, le trafic des mini-applications transite par un proxy TLS GOST. Cette architecture ouvre la voie à une éventuelle interception par l’État, puisque la plateforme hôte se trouve entre une mini-application et sa destination réseau.

Le contrôle des jetons signifie également que MAX peut potentiellement se faire passer pour un utilisateur auprès des services intégrés à son écosystème. Les garanties de sécurité offertes par une mini-application peuvent donc être compromises par la plateforme globale qui l’héberge.

Les opérateurs industriels sont invités à limiter l’accès des intégrateurs

Le FBI et la CISA ont publié des recommandations à l’intention des opérateurs d’infrastructures critiques faisant appel à des intégrateurs ICS tiers. La première version de cette fiche d’information est datée du 23 septembre 2026.

Les intégrateurs peuvent installer et assurer la maintenance de systèmes de contrôle et d’acquisition de données, d’automates programmables et d’autres technologies opérationnelles. Ils peuvent également disposer d’un accès à distance permanent, d’informations détaillées sur les équipements et d’une influence sur les processus physiques.

Les agences ont relié ces risques à une compromission survenue entre mars et avril 2025. Des acteurs malveillants étrangers ont pénétré le réseau d’une entreprise américaine d’automatisation industrielle, qui comptait parmi ses clients des organisations du secteur de l’énergie et des transports.

Les intrus ont recherché des termes tels que « customers » et « SCADA », puis créé neuf archives ZIP contenant environ 800 fichiers, probablement en vue de les exfiltrer. Les documents comprenaient des informations SCADA sur les clients, des détails sur des équipements ICS et des schémas susceptibles de faciliter de futures attaques contre des environnements opérationnels.

La CISA recommande d’appliquer le principe du moindre privilège aux comptes des intégrateurs, de journaliser les sessions à distance et de privilégier les accès que les opérateurs doivent explicitement approuver. Les organisations devraient également repérer les appareils exposés à Internet, dresser l’inventaire du matériel et des logiciels fournis par les intégrateurs, documenter les mécanismes de mise à jour et inclure des obligations de cybersécurité dans les contrats.

Les plans de reprise devraient prévoir l’indisponibilité ou la compromission de l’intégrateur. Il faut notamment s’exercer à assurer le fonctionnement manuel et conserver des copies sécurisées hors ligne des logiciels nécessaires à l’exploitation des équipements.

Mises à jour WordPress compromises et vulnérabilité WinRAR exploitée

Le 14 septembre 2026, une mise à jour malveillante d’Admin Menu Editor Pro a été publiée sur adminmenueditor[.]com. Les clients l’ont reçue sous la version 2.35.

Le paquet modifié ajoutait le fichier includes/wp-user-consent.php, qui installait un webshell sur les sites WordPress. Le mainteneur Janis Elsts a publié une version saine, la 2.36, le même jour, mais les attaquants l’ont compromise à nouveau. Cette récidive laisse penser qu’ils pourraient avoir obtenu un accès au serveur de mise à jour avec des privilèges de niveau root.

Les premières traces identifiées de l’intrusion remontent au 13 septembre 2026, vers 19 h 40 UTC. Elsts a attribué la compromission initiale du serveur à une vulnérabilité dans un noyau Linux obsolète.

Au moins 230 clients ont installé la mise à jour malveillante sur 1 500 sites Web. Au 20 septembre, la version 2.37 était disponible pour les clients qui ne disposaient pas d’une copie saine de l’extension, tandis que l’API de licences et l’infrastructure de mise à jour faisaient l’objet d’une refonte en profondeur.

Les administrateurs devraient rechercher la présence inattendue du fichier includes/wp-user-consent.php, remplacer l’extension par une version saine vérifiée et examiner les serveurs concernés à la recherche d’activités rendues possibles par le webshell. Une simple mise à jour de l’extension peut ne pas supprimer les modifications effectuées après l’installation du webshell.

Par ailleurs, CVE-2023-38831 touche les versions de RARLAB WinRAR antérieures à la version 6.23. Une archive ZIP conçue à cet effet peut contenir un fichier apparemment inoffensif, comme un fichier .JPG, ainsi qu’un dossier portant le même nom. Lorsque l’utilisateur ouvre le fichier leurre, WinRAR traite du contenu exécutable placé dans le dossier correspondant.

Cette vulnérabilité nécessite une action de l’utilisateur, mais aucun privilège préalable de l’attaquant. Elle obtient un score CVSS 3.1 de 7,8, avec le vecteur CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.

Des cas d’exploitation ont été recensés d’avril à octobre 2023, notamment dans des campagnes de rançongiciel. Le 24 août 2023, la CISA a ajouté cette vulnérabilité à son catalogue des vulnérabilités exploitées connues et fixé au 14 septembre 2023 la date limite de correction pour les agences fédérales américaines. La CISA exige des organisations concernées qu’elles appliquent les mesures d’atténuation du fournisseur ou cessent d’utiliser le produit si aucune mesure n’est disponible. La mise à niveau vers WinRAR 6.23 ou une version ultérieure permet de ne plus utiliser les versions antérieures à 6.23 concernées.

L’ingénierie sociale et les techniques d’évasion des terminaux évoluent sans cesse

Une fausse promotion Claude Max montre à quel point une interface bien conçue peut tromper même les utilisateurs attentifs. La page promettait une mise à niveau gratuite et affichait une fausse fenêtre de connexion Google intégrée à l’onglet du navigateur déjà ouvert.

Cette fenêtre de navigateur intégrée au navigateur affichait un cadenas et une adresse de connexion Google correctement orthographiée. Elle pouvait aussi être déplacée, donnant l’impression qu’il s’agissait d’une fenêtre distincte. Les utilisateurs devraient vérifier que l’authentification se déroule dans une véritable fenêtre de navigateur et confirmer l’adresse réellement affichée par le navigateur lui-même.

Par ailleurs, les chercheurs Max Hirschberger et Ogulcan Ugur ont décrit en juillet 2026 la technique Process Parameter Poisoning. Flashpoint a ensuite publié une preuve de concept en Rust combinant l’usurpation de paramètres et le détournement de l’exécution des threads.

Au lieu d’allouer de la mémoire dans le processus ciblé et d’y écrire une charge utile au moyen d’API couramment surveillées, cette technique place du code malveillant dans des structures normales d’initialisation du processus lors de sa création. Selon Flashpoint, elle peut échapper aux produits EDR qui reposent largement sur l’interception des API au début de l’exécution.

D’autres développements comprennent Exvicy, un service de logiciels malveillants à la demande de type ClickFix qui utilise des sites WordPress compromis et de fausses vérifications CAPTCHA de Cloudflare pour inciter les utilisateurs à ouvrir la boîte de dialogue Exécuter de Windows. Proposé sur Exploit.in à partir du 26 mai 2026, il coûtait initialement 1 200 dollars par mois, puis son prix est passé à 2 000 dollars à la mi-août.

Canonical fait également passer les correctifs CVE du noyau Ubuntu à des cycles de deux semaines qui se chevauchent, ce qui aboutit à des versions hebdomadaires du noyau. L’entreprise attribue ce changement à une forte augmentation du nombre de CVE, principalement due à l’IA.

Enfin, le FBI a fait état de près de 61 000 plaintes concernant des escroqueries par usurpation d’identité de fonctionnaires ou de membres des forces de l’ordre entre janvier 2025 et juillet 2026. Les pertes déclarées dépassaient 1,6 milliard de dollars. Parmi les signes d’alerte fréquents figurent les demandes de garder le secret, les pressions téléphoniques répétées et les affirmations agressives selon lesquelles seule la personne ciblée peut parler de l’affaire supposée.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →