C'est le premier malware pour Android qui utilise l'IA générative

Des chercheurs en cybersécurité ont identifié le premier malware pour Android utilisant l’intelligence artificielle générative, nommé PromptSpy. Ce programme malveillant, qui exploite la technologie Gemini de Google, a la capacité de capturer des données de l’écran de verrouillage, de bloquer les tentatives de désinstallation et de collecter des informations sur l’appareil, en plus de réaliser des captures d’écran et d’enregistrer l’activité en vidéo. Ne téléchargez rien de non sécurisé PromptSpy est distribué via un site web dédié et n’a jamais été disponible sur Google Play, ce qui suggère que cette campagne de malware est conçue pour les utilisateurs en Argentine. Selon l’analyse, […]

Des chercheurs en cybersécurité ont identifié le premier malware pour Android utilisant l’intelligence artificielle générative, nommé PromptSpy. Ce programme malveillant, qui exploite la technologie Gemini de Google, a la capacité de capturer des données de l’écran de verrouillage, de bloquer les tentatives de désinstallation et de collecter des informations sur l’appareil, en plus de réaliser des captures d’écran et d’enregistrer l’activité en vidéo.

Ne téléchargez rien de non sécurisé

PromptSpy est distribué via un site web dédié et n’a jamais été disponible sur Google Play, ce qui suggère que cette campagne de malware est conçue pour des utilisateurs en Argentine. Selon l’analyse, il existe des preuves indiquant que son développement provient d’un environnement de langue chinoise, étant donné que des chaînes de débogage en chinois simplifié ont été trouvées.

Le fonctionnement de PromptSpy repose sur Gemini, qui permet au malware d’analyser l’écran actuel et fournit des instructions détaillées pour garantir que l’application malveillante reste active dans la liste des récentes. Cela se fait en utilisant des services d’accessibilité, ce qui oblige les utilisateurs à redémarrer l’appareil en mode sans échec pour désinstaller le programme. L’interaction se fait via un serveur de commande et de contrôle, ce qui donne aux attaquants un accès à distance à l’appareil de la victime.

Des chercheurs d’ESET, qui ont fait la découverte, soulignent que PromptSpy représente une évolution significative du malware Android, en utilisant l’IA générative qui lui permet de s’adapter à différents appareils et versions du système d’exploitation. Cette approche facilite non seulement une interaction plus dynamique, mais rend également son éradication plus compliquée pour les utilisateurs.

Il a été indiqué que les tactiques employées suggèrent un possible objectif financier de la part des acteurs de menaces, ce qui souligne la sophistication croissante des attaques cybernétiques dans le domaine mobile.

Google annonce qu'Android avait un total de 107 vulnérabilités par lesquelles les hackers pouvaient s'introduire, mais cela a déjà été corrigé

Google a divulgué deux vulnérabilités de jour zéro activement exploitées dans sa mise à jour de sécurité mensuelle la plus récente pour les appareils Android. Les vulnérabilités, identifiées comme CVE-2025-48633 et CVE-2025-48572, sont des défauts de haute gravité qui affectent le cadre d’Android, permettant aux attaquants d’accéder à des informations et d’élever leurs privilèges. Malgré leur gravité, elles n’ont jusqu’à présent pas été incluses dans le catalogue des vulnérabilités connues exploitées de l’Agence de cybersécurité et d’infrastructure des États-Unis (CISA). Les problèmes avec Android L’avis de sécurité de décembre est significatif, car il comprend un total de 107 […]

Google a révélé deux vulnérabilités de jour zéro activement exploitées dans sa dernière mise à jour de sécurité mensuelle pour les appareils Android. Les vulnérabilités, identifiées comme CVE-2025-48633 et CVE-2025-48572, sont des défauts de haute gravité qui affectent le cadre d’Android, permettant aux attaquants d’accéder à des informations et d’escalader des privilèges. Malgré leur gravité, elles n’ont jusqu’à présent pas été incluses dans le catalogue des vulnérabilités connues exploitées de l’Agence de cybersécurité et d’infrastructure des États-Unis (CISA).

Problèmes avec Android

L’avis de sécurité de décembre est significatif, car il inclut un total de 107 défauts résolus, ce qui est le deuxième plus grand nombre de vulnérabilités corrigées cette année, seulement dépassé par les 120 corrigées en septembre. Cette année a été irrégulière en termes de divulgation de vulnérabilités, avec des mois sans défauts signalés, comme juillet et octobre, et un total de seulement six vulnérabilités en août.

La dernière mise à jour de Google présente deux niveaux de correctif —2025-12-01 et 2025-12-05— qui permettront aux partenaires d’Android de traiter les vulnérabilités courantes sur différents appareils. Les fabricants d’appareils Android publient généralement les mises à jour de sécurité selon leur propre calendrier, personnalisant les mises à jour du système d’exploitation pour leur matériel spécifique.

Il a également été indiqué que la vulnérabilité la plus critique abordée dans ce correctif est CVE-2025-48631, qui pourrait permettre à un attaquant de réaliser une attaque par déni de service à distance sans nécessiter de privilèges supplémentaires. La mise à jour comprend des corrections pour divers domaines, allant du cadre et du système, jusqu’aux composants critiques de fabricants tels que Qualcomm et MediaTek.

Enfin, il a été confirmé que le code source de toutes les vulnérabilités traitées dans cette mise à jour sera libéré dans le dépôt du Projet de Code Ouvert d’Android mercredi.

Un nouveau cheval de Troie Android te obligera à être plus attentif que jamais à ce que tu télécharges

Des chercheurs en cybersécurité ont révélé de nouveaux détails sur un cheval de Troie bancaire pour Android appelé Sturnus, conçu pour le vol de données d’identification et le contrôle total des appareils dans le but de réaliser des fraudes financières. Selon le rapport de ThreatFabric partagé avec The Hacker News, Sturnus se distingue par sa capacité à contourner le chiffrement dans les applications de messagerie, permettant ainsi aux attaquants de surveiller les communications sur des plateformes comme WhatsApp, Telegram et Signal. Attention aux chevaux de Troie ! L’une des caractéristiques les plus alarmantes de ce cheval de Troie est sa capacité à insérer de fausses pages de connexion qui se […]

Des chercheurs en cybersécurité ont révélé de nouveaux détails sur un cheval de Troie bancaire pour Android appelé Sturnus, conçu pour le vol de données d’identification et le contrôle total des appareils dans le but de réaliser des fraudes financières. Selon le rapport de ThreatFabric partagé avec The Hacker News, Sturnus se distingue par sa capacité à contourner le chiffrement dans les applications de messagerie, permettant ainsi aux attaquants de surveiller les communications sur des plateformes comme WhatsApp, Telegram et Signal.

Attention aux chevaux de Troie !

Une des caractéristiques les plus alarmantes de ce cheval de Troie est sa capacité à insérer de fausses écrans de connexion qui se superposent aux applications bancaires, facilitant ainsi la capture des identifiants des utilisateurs non méfiants. Son fonctionnement repose sur un mécanisme de communication mixte qui combine texte clair, ainsi que le chiffrement AES et RSA. Cela a conduit les experts à souligner que son nom, Sturnus, fait référence au étourneau européen, connu pour sa capacité d’imitation et sa vocalisation variée.

Une fois activé, Sturnus établit un canal WebSocket pour enregistrer l’appareil et recevoir des charges utiles chiffrées. Ce canal permet également l’interaction à distance avec l’appareil compromis lors de sessions de Virtual Network Computing (VNC). De plus, le malware abuse des services d’accessibilité d’Android pour capturer les frappes au clavier et enregistrer les interactions des utilisateurs.

Le cheval de Troie peut bloquer le retour visuel grâce à un overlay en plein écran qui simule une mise à jour du système d’exploitation, détournant l’attention de l’utilisateur pendant qu’il effectue des actions malveillantes. Bien que sa distribution reste limitée, son approche géographique sur les institutions financières d’Europe du Sud et Centrale suggère que les attaquants perfectionnent leurs outils pour des opérations plus larges à l’avenir. Les capacités de surveillance étendue qu’il permet pourraient faciliter des tactiques adaptatives pour éviter la détection.