← Derniers articles
💻 computer science

Virtualization-based Penetration Testing Study for Detecting Accessibility Abuse Vulnerabilities in Banking Apps in East and Southeast Asia

Cet article présente une étude empirique sur la vulnérabilité des applications bancaires en Asie de l'Est et du Sud-Est face au malware FjordPhantom, analysant comment ses techniques de virtualisation et de hooking exploitent les services d'accessibilité pour contourner les mesures de sécurité, et proposant des stratégies de détection et d'atténuation.

Auteurs originaux : Wei Minn, Phong Phan, Vikas K. Malviya, Benjamin Adolphi, Yan Naing Tun, Henning Benzon Treichl, Albert Ching, Lwin Khin Shar, David Lo

Publié 2026-01-30
📖 5 min de lecture🧠 Analyse approfondie

Auteurs originaux : Wei Minn, Phong Phan, Vikas K. Malviya, Benjamin Adolphi, Yan Naing Tun, Henning Benzon Treichl, Albert Ching, Lwin Khin Shar, David Lo

Article original sous licence CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Ceci est une explication générée par l'IA de l'article ci-dessous. Elle n'a pas été rédigée ni approuvée par les auteurs. Pour une précision technique, consultez l'article original. Lire la clause de non-responsabilité complète

La vue d'ensemble : Un casse numérique

Imaginez que vous possédez un coffre-fort bancaire très sécurisé (votre application bancaire). Vous lui faites confiance car il possède des portes en acier épais, des alarmes et des gardes. Mais, il existe un nouveau type de voleur appelé FjordPhantom.

Ce voleur n'essaie pas de forcer la porte du coffre. À la place, il vous piège pour vous faire porter une paire de lunettes invisibles spéciales (un service d'accessibilité malveillant). Une fois que vous portez ces lunettes, le voleur peut voir tout ce que vous tapez, lire chaque écran que vous regardez, et même appuyer sur des boutons à votre place, tout en prétendant être un assistant utile.

La partie effrayante ? Le coffre de la banque possède un garde censé repérer ces « lunettes invisibles » et vous empêcher de les porter. Le super-pouvoir de FjordPhantom est qu'il peut cacher les lunettes pour que le garde ne les voie pas.

Comment fonctionne l'attaque (Le tour de la « Boîte Magique »)

L'article explique que FjordPhantom utilise un tour astucieux appelé Virtualisation.

  1. La mise en place : Imaginez que vous avez une voiture miniature (votre application bancaire). Habituellement, la voiture roule sur le sol (le système d'exploitation de votre téléphone).
  2. Le piège : FjordPhantom construit une boîte magique (un conteneur virtuel) autour de la voiture miniature. Désormais, la voiture roule à l'intérieur de la boîte, et non plus directement sur le sol.
  3. L'acte de camouflage : Parce que la voiture est à l'intérieur de la boîte, celle-ci peut chuchoter à la voiture et lui dire : « Ne cherche pas les lunettes invisibles ; elles ne sont pas là. » La boîte trompe également le garde de sécurité de la banque en lui faisant croire que la voiture est sûre.
  4. Le vol : Une fois le garde dupé, le voleur (le malware) passe à travers la boîte, saisit les données de votre écran et vole vos mots de passe.

L'étude : Tester les banques

Les chercheurs (une équipe issue d'universités et d'une entreprise de cybersécurité) voulaient voir combien de banques en Asie de l'Est et du Sud-Est étaient vulnérables à ce tour spécifique. Ils ont traité cela comme un « test de pénétration » — en gros, ils ont engagé un hacker éthique pour tenter de s'introduire dans les banques en utilisant exactement cette méthode afin de voir si elles pouvaient être dérobées.

Les résultats :

  • Ils ont testé 83 applications bancaires provenant de 7 pays (comme Singapour, l'Indonésie, le Japon, la Corée, etc.).
  • La mauvaise nouvelle : Environ 43 % de ces applications (environ 36 sur 83) étaient vulnérables. Cela signifie que si un utilisateur téléchargeait une version de ces applications « enveloppée par FjordPhantom », le voleur pourrait voler ses données.
  • L'impact : Puisque ces applications ont été téléchargées plus de 405 millions de fois, les chercheurs estiment que 225 millions de personnes dans la région pourraient être à risque si elles installent accidentellement la fausse version.
  • Différences entre pays :
    • Singapour présentait la vulnérabilité la plus élevée (75 % des applications testées étaient faibles).
    • Le Japon et la Corée présentaient la vulnérabilité la plus faible (seulement environ 12-15 % étaient faibles).

Pourquoi certaines banques survivent-elles ? (L'armure)

Les chercheurs ont examiné quelle « armure » les banques portaient. Ils ont découvert que certaines applications possédaient des mesures de durcissement (des couches de sécurité comme l'obfuscation de code ou l'anti-altération).

  • L'armure « Anti-VM » : De nombreuses applications possédaient un bouclier spécifiquement conçu pour détecter si elles fonctionnaient à l'intérieur d'une « boîte magique » (machine virtuelle). Cependant, l'étude a révélé que ce bouclier échouait souvent. Même avec ce bouclier, 57 % des applications ont quand même succombé à l'attaque.
  • L'armure « Anti-Désassemblage » : C'est un bouclier qui rend difficile la lecture du code de l'application par les hackers. Étonnamment, les applications dotées de ce bouclier spécifique étaient bien plus efficaces pour résister à l'attaque (78 % étaient en sécurité).
  • Plus d'armure, meilleur résultat : Généralement, plus une application possédait de couches de sécurité, plus il était difficile pour FjordPhantom de s'y introduire.

Comment résoudre le problème (La solution)

L'article suggère deux manières principales d'arrêter cela :

  1. Google Play Protect (Le garde externe) : Le système de sécurité de Google analyse les applications avant que vous ne les téléchargiez. Si FjordPhantom est connu, Google le bloquera. Cependant, l'article note que si un utilisateur désactive délibérément le garde de Google (pour installer un jeu modifié, par exemple), cette protection disparaît.
  2. Le durcissement automatisé (Le garde du corps interne) : C'est la recommandation principale de l'article. Au lieu d'attendre que Google attrape le voleur, la banque devrait construire un garde du corps directement intégré au code de l'application lors de sa création.
    • Les chercheurs ont collaboré avec une entreprise appelée Promon pour montrer comment cela fonctionne.
    • Imaginez une chaîne de montage d'usine (le pipeline CI/CD). Chaque fois qu'un développeur termine une portion de code, elle passe automatiquement par une machine qui l'enveloppe d'une armure incassable (obfuscation, anti-altération, etc.) avant d'être envoyée à l'utilisateur.
    • Cela garantit que même si un hacker tente de mettre l'application dans une « boîte magique », le garde du corps interne de l'application criera : « Hé ! Je suis observé ! » et interrompra l'attaque.

Résumé

L'article prévient qu'un voleur numérique sophistiqué (FjordPhantom) utilise des « boîtes magiques » pour se cacher des gardes de sécurité des applications bancaires en Asie. Bien qu'environ la moitié des applications testées aient été vulnérables, la solution ne consiste pas seulement à espérer que Google attrape le voleur. La véritable solution est que les banques construisent une armure auto-défensive directement dans leurs applications pendant le processus de développement, rendant impossible pour le voleur de cacher les « lunettes invisibles ».

Noyé(e) sous les articles dans votre domaine ?

Recevez des digests quotidiens des articles les plus récents correspondant à vos mots-clés de recherche — avec des résumés techniques, dans votre langue.

Essayer Digest →