RemControl cible les banques françaises via de fausses applis IPTV
Un cheval de Troie Android baptisé RemControl vise des clients de banques en France, ainsi que dans plusieurs autres pays. L’enquête de Group-IB décrit une diffusion par de faux sites de téléchargement IPTV, puis une prise de contrôle du téléphone fondée sur des autorisations que l’utilisateur peut accorder lui-même.
Une campagne qui cible notamment la France
Group-IB a rendu publique, le 23 septembre, son analyse de RemControl, un cheval de Troie bancaire Android jusque-là non documenté. Les premiers échantillons remontent à juillet 2026 et l’infrastructure observée était active dès mai. Selon les chercheurs, plus de trente établissements financiers disposent d’écrans de hameçonnage préparés pour cette campagne. Les pays concernés incluent la France, l’Italie, l’Espagne, la Pologne, le Portugal, le Canada et certains États du Golfe.
Le chiffre ne signifie pas que trente banques françaises ont été compromises. Il désigne des applications bancaires pour lesquelles les opérateurs avaient des faux écrans prêts à être affichés. Group-IB indique que la France et l’Italie comptent parmi les principales cibles des premières campagnes et a relevé des variantes explicitement destinées au marché français.
Le faux téléchargement est la première étape
RemControl ne passe pas par Google Play. La victime est attirée vers une page qui imite le téléchargement de TVTap, une application IPTV tierce absente de la boutique officielle. Les sites observés filtrent les visiteurs selon leur adresse IP et leur téléphone : l’APK malveillant n’est livré qu’aux appareils qui correspondent à la campagne visée.
Group-IB a aussi trouvé des identifiants Meta Pixel sur ces pages. Cela suggère l’emploi de publicité malveillante pour y amener des victimes, sans démontrer à lui seul quelle publicité précise a été vue par chaque personne. Le point utile pour le public est plus simple : une application bancaire ou de télévision proposée par un lien, une publicité ou un site inconnu ne doit pas être installée hors de Google Play.
Un faux VPN pour aveugler Play Protect
Après l’installation, le programme demande à créer un VPN local. Dans le scénario décrit par Group-IB, ce VPN coupe le trafic réseau de l’application Google Play Store afin d’empêcher Play Protect de faire son contrôle en temps réel. Le programme génère ensuite une signature différente à chaque installation, ce qui complique la détection fondée sur une empreinte déjà connue.
Ce mécanisme ne doit pas être compris comme une raison de désactiver Android ou Play Protect. Au contraire, le danger commence lorsque l’utilisateur accepte une installation hors boutique puis des autorisations inattendues. Une demande de VPN présentée par une application de télévision est un signal d’alerte, pas une étape normale de fonctionnement.
L’autorisation d’accessibilité peut donner les clés du téléphone
Le cœur de RemControl est l’abus du service d’accessibilité d’Android. Cette fonction est conçue pour aider les personnes qui ont besoin d’un contrôle assisté du téléphone. Accordée à un logiciel malveillant, elle peut lui permettre de lire l’interface, d’enregistrer ce qui est saisi et d’exécuter des actions à l’écran.
Lorsque la victime ouvre son application bancaire, RemControl peut afficher un écran de connexion par-dessus la véritable application. Cet écran récupère, selon la cible, le code PIN, des codes de banque mobile ou la date d’expiration d’une carte. L’analyse mentionne aussi la diffusion de l’écran en temps réel, la journalisation des frappes et la possibilité de reconstituer certains schémas de déverrouillage. La banque réapparaît ensuite, ce qui rend le piège moins visible.
Des traces d’assistance par IA, pas une attaque menée par une IA autonome
L’enquête a trouvé dans l’infrastructure des traces compatibles avec une assistance par IA lors du développement. Une réponse complète d’assistant a notamment été laissée par erreur à la fin d’une page de hameçonnage active. La documentation technique qualifiait les écrans de vol d’identifiants de « quiz » et les fonctions de contrôle à distance de « contrôle parental », ce qui indique que les auteurs ont présenté un faux contexte à l’outil utilisé.
Il serait toutefois trompeur de dire qu’une IA a décidé d’attaquer des banques. L’activité criminelle, le choix des cibles et la diffusion appartiennent aux opérateurs de RemControl. L’IA semble avoir servi d’assistance à la production de composants, selon l’analyse de Group-IB.
Le réflexe à retenir : vérifier les autorisations, pas seulement l’icône
Sur Android, vérifiez immédiatement les applications qui disposent de l’autorisation d’accessibilité. Une application de télévision, de vidéo ou de coupon n’a normalement aucune raison de contrôler l’écran, lire son contenu ou appuyer à votre place. Retirez toute autorisation que vous ne reconnaissez pas et désinstallez l’application concernée si elle vient d’une source non officielle.
Si un écran de votre banque apparaît sans que vous l’attendiez, ne saisissez ni code PIN, ni code reçu, ni données de carte. Fermez l’application et contactez votre banque par son numéro habituel ou depuis un autre appareil. En cas de comportement inhabituel du téléphone ou d’opération bancaire suspecte, ne poursuivez pas les opérations depuis l’appareil concerné.
Ce que nous ne pouvons pas vérifier
Group-IB confirme l’existence des échantillons, de l’infrastructure et d’écrans visant plus de trente institutions. L’enquête ne publie pas, dans sa synthèse, la liste complète des banques françaises concernées ni le nombre de téléphones effectivement infectés. Nous ne pouvons donc pas affirmer qu’une banque donnée a subi une compromission, ni estimer le nombre de victimes en France.
Les indices relevés par les chercheurs suggèrent qu’au moins une partie du développement a été réalisée par un locuteur russe et qu’il existe des ressemblances avec l’écosystème Medusa. Group-IB précise qu’un lien définitif entre les opérateurs ne peut pas être établi avec les éléments disponibles.
Le déroulé
- 12 mai 2026 · Enregistrement, selon Group-IB, d’un domaine utilisé dans l’infrastructure observée.
- Juillet 2026 · Premiers échantillons RemControl observés par les chercheurs.
- 23 septembre 2026 · Publication de l’analyse technique de Group-IB.
Ce qu'il faut faire
- Installez uniquement depuis Google Play. Un lien, une publicité ou un site qui propose un APK bancaire ou IPTV est un vecteur de risque.
- Contrôlez l’accessibilité. Une application de divertissement n’a pas à lire votre écran ou agir à votre place.
- N’entrez rien sur un écran inattendu. Fermez l’application et contactez votre banque par un canal officiel, idéalement depuis un autre appareil.
Sources : Group-IB ↗ · 01net ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.