OctoV2 : le cheval de Troie bancaire qui se cache derrière Deepseek AI

Des cybercriminels exploitent la renommée de Deepseek AI pour diffuser OctoV2, un cheval de Troie bancaire ciblant les utilisateurs Android.

Des chercheurs ont mis au jour une campagne malveillante sophistiquée où des attaquants diffusent un cheval de Troie bancaire pour Android sous l’apparence du chatbot populaire Deepseek AI. Le malware, baptisé OctoV2, est distribué via des sites de phishing imitant presque parfaitement le site officiel de Deepseek AI. Les utilisateurs sont incités à télécharger une application nommée « DeepSeek.apk » qui, une fois installée, compromet la sécurité de leurs données bancaires.

Une attaque par hameçonnage bien orchestrée

L’attaque débute par une campagne de phishing où les victimes reçoivent des liens les dirigeant vers un site frauduleux reproduisant fidèlement l’apparence du site officiel de Deepseek AI : deepsekk[.]sbs (site H.S.). Sur ce faux site, les utilisateurs sont invités à télécharger une application Android nommée « DeepSeek.apk ». Après installation, cette application malveillante se dissimule en utilisant l’icône légitime de Deepseek AI, rendant sa détection difficile pour l’utilisateur moyen.

OctoV2 se cache derrière une fausse application Deepseek AI pour infecter les appareils Android.

Une fois installée, l’application malveillante demande à l’utilisateur d’autoriser l’installation d’applications provenant de sources inconnues. Elle installe ensuite deux programmes distincts : une application « parente » nommée com.hello.world et une application « enfant » appelée com.vgsupervision_kit29. L’application « enfant » sollicite activement l’accès aux services d’accessibilité d’Android, une fonctionnalité souvent détournée par les malwares pour obtenir des privilèges élevés sur l’appareil infecté.

Service de Veille ZATAZ – 96% de satisfaction

Des techniques d’évasion avancées

Les chercheurs ont rencontré des difficultés lors de l’analyse de l’application « parente » en raison d’une protection par mot de passe, une tendance croissante visant à compliquer l’ingénierie inverse des fichiers APK malveillants. Néanmoins, ils ont découvert que cette application recherche un fichier avec l’extension « .cat » pour installer un package malveillant supplémentaire. De plus, OctoV2 utilise un algorithme de génération de domaines (DGA), lui permettant de modifier continuellement les noms de ses serveurs de commande et de contrôle, contournant ainsi les mécanismes de blocage traditionnels. Le cheval de Troie transmet également aux attaquants des informations sur toutes les applications installées sur l’appareil infecté.

Il est important de rappeler que des versions antérieures du cheval de Troie bancaire Octo se faisaient passer pour des applications légitimes telles que Google Chrome et NordVPN. Cette nouvelle variante démontre l’évolution constante des techniques utilisées par les cybercriminels pour tromper les utilisateurs et compromettre la sécurité de leurs appareils. (labs K7)

Vous voulez suivre les dernières actualités sur la cybersécurité ? Pour rester informé sur les enjeux de cybersécurité, abonnez-vous à la newsletter de ZATAZRejoignez également notre groupe WhatsApp et nos réseaux sociaux pour accéder à des informations exclusives, des alertes en temps réel et des conseils pratiques pour protéger vos données.

Au sujet de l'auteur
Damien Bancal (damienbancal.fr) est un expert internationalement reconnu en cybersécurité. Il a fondé le projet Zataz en 1989. ZATAZ.com est devenu une référence incontournable en matière d'information sur la sécurité informatique et les cybermenaces pour le grand public. Avec plus de 30 ans d'expérience, Damien Bancal s'est imposé comme une figure majeure dans ce domaine, contribuant à la sensibilisation et à la protection des internautes contre les cyberattaques. Sa carrière est marquée par une forte implication dans l'éducation à la cybersécurité, notamment à travers des conférences et des publications spécialisées. Il est l'auteur de plusieurs ouvrages (17) et articles (plusieurs centaines : 01net, Le Monde, France Info, Etc.) qui explorent les divers aspects du piratage informatique et de la protection des données. Il a remporté le prix spécial du livre du FIC/InCyber 2022. Finaliste 2023 du 1er CTF Social Engineering Nord Américain. Vainqueur du CTF Social Engineering 2024 du HackFest 2024 (Canada). Damien Bancal a également été largement reconnu par la presse internationale dont le New York Times, qui souligne non seulement son expertise mais aussi son parcours inspirant. Par exemple, un portrait de La Voix du Nord le décrit comme "Monsieur Cybersécurité", soulignant son influence et son rôle essentiel dans ce domaine. Enfin, il figure parmi les personnalités les plus influentes dans la cybersécurité, comme le souligne Le Big Data, et a été classé parmi les 500 personnalités tech les plus influentes en 2023 selon Tyto PR. Chroniqueur TV et Radio (France Info, M6, RTL, Medi1, Etc.) Volontaires de la réserve citoyenne - Gendarmerie Nationale et de l'Éducation Nationale. Médaillé de la DefNat (Marine Nationale) et de la MSV (Gendarmerie Nationale). Entrepreneur, il a lancé en 2022 la société veillezataz.com.

Laisser un commentaire

*

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur la façon dont les données de vos commentaires sont traitées.