Dans le « Play Market », on a trouvé des dizaines d’applications contenant le logiciel malveillant NoVoice, qui ont été téléchargées par 2,3 millions d’utilisateurs
Résumé bref
Plus de 50 applications contenant le code malveillant *NoVoice* ont été trouvées sur Google Play Market.
- Le virus exploite des vulnérabilités Android connues (2016‑2021) pour obtenir les droits root.
- Il a été téléchargé plus de 2,3 millions de fois.
- Les applications se présentent comme des galeries photos, des jeux et des utilitaires « nettoyeurs » – elles ne demandent pas de permissions suspectes.
Les experts de McAfee ont confirmé la présence d’une menace, mais n’ont pas pu identifier l’attaquant précis ; le virus ressemble à un cheval de Troie *Triada*.
Comment fonctionne NoVoice
Étape | Ce qui se passe | Infection | Le code malveillant est placé dans le paquet `com.facebook✴.utils`, se faisant passer pour le SDK Facebook. La charge utile chiffrée (`enc.apk`) est cachée à l’intérieur d’une image PNG, à partir de laquelle le fichier `h.apk` est extrait et chargé en mémoire. Ensuite, tous les fichiers temporaires sont supprimés.
Condition d’infection | Si l’appareil est identifié comme étant situé à Pékin ou Shenzhen (Chine), et passe 15 vérifications sur les émulateurs, débogueurs et VPN, le processus s’arrête. Sinon, il continue.
Collecte d’informations | Le malware se connecte à un serveur distant et envoie : version du noyau, Android, liste des applications installées, statut root. Les requêtes sont répétées toutes les 60 secondes.
Exploits | McAfee a identifié 22 exploits (bugs de noyau, fuites mémoire, vulnérabilités de pilotes Mali). Ils ouvrent une shell root et désactivent SELinux.
Présence permanente | Après avoir obtenu le root, le malware remplace les bibliothèques système `libandroid_runtime.so` et `libmedia_jni.so`, crée des scripts de récupération, remplace le gestionnaire d’erreurs et conserve la charge utile de secours dans la partition système (ne se supprime pas lors du réinitialisation). Toutes les 60 secondes, un démon‑gardien est lancé pour vérifier l’intégrité du rootkit.
Modules fonctionnels
1) Installation/suppression cachée d’applications.
2) Connexion à toute application Internet et vol de données (principalement depuis WhatsApp). Lorsqu’un messager est ouvert, le malware récupère les bases de données, les clés de chiffrement, le numéro de téléphone et les sauvegardes sur Google Drive, puis les envoie au serveur de contrôle. Cela permet aux attaquants de cloner des sessions WhatsApp.
Modularité | Le virus peut utiliser d’autres charges utiles pour n’importe quelle application sur l’appareil.
Protection
- Les appareils mis à jour après mai 2021 ne sont plus vulnérables, car les exploits ont été corrigés.
- Google Play Protect supprime automatiquement les applications détectées et bloque les nouvelles installations.
- Il est recommandé aux utilisateurs d’installer régulièrement toutes les mises à jour de sécurité disponibles.
Conclusion : *NoVoice* est un rootkit complexe qui exploite des vulnérabilités Android obsolètes pour obtenir des droits root, une infection cachée et le vol de données depuis des applications populaires. La protection n’est possible que grâce à des correctifs rapides et à l’utilisation de Play Protect.
Commentaires (0)
Partagez votre avis — merci de rester courtois et dans le sujet.
Connectez-vous pour commenter