lundi, mars 2, 2026
16 C
Tunisie

ESET Research : PromptSpy inaugure l’ère de la persistance Android assistée par GenAI (Gemini)

ESET Research vient de documenter PromptSpy, une menace Android hybride marquant une rupture technologique. En intégrant l'IA générative Gemini dans son flux d'exécution, ce spyware automatise la manipulation d'interface pour garantir sa persistance et l'exfiltration de données via un module VNC.

L’intégration de l’intelligence artificielle dans l’écosystème cybercriminel franchit une étape critique. ESET Research a identifié PromptSpy, le premier malware Android dont la chaîne d’exécution repose structurellement sur l’IA générative. Après la découverte de PromptLock en août 2025, cette nouvelle famille de spywares démontre que l’IA n’est plus un simple gadget de conception, mais un moteur de persistance dynamique.

Analyse du vecteur de persistance : L’IA comme orchestrateur d’UI

La singularité de PromptSpy réside dans son exploitation de l’API du modèle Gemini de Google. Plutôt que d’utiliser des scripts statiques pour masquer son activité, le malware interroge le LLM (Large Language Model) pour analyser le contexte visuel de l’appareil.

L’IA fournit des instructions précises pour verrouiller l’application malveillante dans la liste des « Recents » (multitâche). En simulant l’activation de l’icône de cadenas présente sur de nombreuses surcouches Android, PromptSpy empêche le système ou l’utilisateur de purger le processus en arrière-plan.

« L’IA permet au malware de s’affranchir des différences de fragmentation d’Android. Il devient agnostique du modèle de smartphone ou de la version de l’OS », précise Lukáš Štefanko, chercheur senior chez ESET.

Anatomie technique de la charge utile

Le cœur transactionnel de PromptSpy est l’exfiltration massive de données, facilitée par une architecture modulaire :

  • Module VNC (Virtual Network Computing) : Le malware déploie un serveur VNC permettant un contrôle distant intégral (Remote Access).
  • Abus des Services d’Accessibilité : PromptSpy détourne ces services pour générer des superpositions invisibles (overlays), bloquant toute tentative de désinstallation manuelle dans les paramètres système.
  • Chiffrement AES : Les communications avec le serveur de Command & Control (C2) sont protégées par un chiffrement AES robuste, compliquant l’analyse de flux réseau.
  • Data Harvesting : Capture systématique des entrées sur l’écran de verrouillage (Keylogging visuel) et enregistrement vidéo continu de l’activité utilisateur.

Ciblage et Attribution : L’opération « MorganArg »

Le malware se propage sous l’alias MorganArg, usurpant l’identité visuelle de la banque JP Morgan Chase. Les indices linguistiques et la version en cache du site de diffusion pointent vers une campagne ciblée sur l’Argentine.

Bien que le modèle d’IA et le « prompt » associé soient actuellement codés en dur dans le binaire (empêchant une mutation dynamique côté serveur), cette approche en « Proof of Concept » (PoC) montre une scalabilité inquiétante pour les futures variantes.

Évitement et Remédiation

PromptSpy évite le Google Play Store et privilégie le sideloading via des sites dédiés. En tant que partenaire de l’App Defense Alliance, ESET a partagé ces signatures avec Google, garantissant une détection par Google Play Protect.

Protocole de désinfection ESET : En raison du verrouillage des services d’accessibilité, la suppression nécessite une interruption de la couche applicative tierce :

  1. Boot en Mode Sans Échec (Safe Mode).
  2. Navigation vers Paramètres > Applications > MorganArg.
  3. Exécution de la désinstallation (les services de superposition étant inactifs dans ce mode).

L’émergence de PromptSpy confirme que la flexibilité offerte par la GenAI est désormais un levier d’automatisation pour l’ingénierie sociale et la persistance logicielle.

PromptSpy - Rectangles invisibles (affichés en couleur pour plus de clarté) couvrant des boutons spécifiques.
PromptSpy – Rectangles invisibles (affichés en couleur pour plus de clarté) couvrant des boutons spécifiques.

Articles Recents

Comment Samsung redéfinit l’audio haute fidélité avec les Galaxy Buds4

Plus qu'une simple mise à jour, les Galaxy Buds4 Pro et Buds4 redéfinissent l'audio nomade chez Samsung. Nouveau woofer élargi, ANC intelligent et intégration poussée de Google Gemini : plongez dans le futur de l'écoute sans fil haute fidélité.

Epson ColorWorks : La révolution du « Print-on-Demand » industriel débarque en Tunisie

Focus sur la ColorWorks C8000 et ses déclinaisons : Epson déploie en Tunisie un arsenal technologique capable de briser les silos logistiques grâce à l'impression couleur haute résolution et une intégration ERP native.

Samsung transforme le Galaxy S26 Ultra en outil de diffusion pour l’Unpacked 2026

Le Galaxy S26 Ultra a servi de caméra principale pour l’Unpacked 2026. Samsung met en avant la qualité de ses caméras et la fluidité du livestream, offrant une expérience immersive et professionnelle.

Série Galaxy S26 : performance silicium, IA proactive et sécurité post-quantique

La gamme Galaxy S26 introduit une IA proactive, un NPU +39 %, un GPU +24 %, un CPU +19 % et un Privacy Display intégré au niveau photodiode. Sept ans de mises à jour, gestion thermique repensée et sécurité Knox renforcée.

Samsung reprend le trône de la DRAM : la guerre des mémoires IA franchit un nouveau cap

Le roi de la mémoire est de retour. Avec 19,1 milliards $ de ventes au dernier trimestre, Samsung distance SK Hynix et mise tout sur la HBM4 pour équiper les futurs serveurs Nvidia.

Topics

Comment Samsung redéfinit l’audio haute fidélité avec les Galaxy Buds4

Plus qu'une simple mise à jour, les Galaxy Buds4 Pro et Buds4 redéfinissent l'audio nomade chez Samsung. Nouveau woofer élargi, ANC intelligent et intégration poussée de Google Gemini : plongez dans le futur de l'écoute sans fil haute fidélité.

Epson ColorWorks : La révolution du « Print-on-Demand » industriel débarque en Tunisie

Focus sur la ColorWorks C8000 et ses déclinaisons : Epson déploie en Tunisie un arsenal technologique capable de briser les silos logistiques grâce à l'impression couleur haute résolution et une intégration ERP native.

Samsung transforme le Galaxy S26 Ultra en outil de diffusion pour l’Unpacked 2026

Le Galaxy S26 Ultra a servi de caméra principale pour l’Unpacked 2026. Samsung met en avant la qualité de ses caméras et la fluidité du livestream, offrant une expérience immersive et professionnelle.

Série Galaxy S26 : performance silicium, IA proactive et sécurité post-quantique

La gamme Galaxy S26 introduit une IA proactive, un NPU +39 %, un GPU +24 %, un CPU +19 % et un Privacy Display intégré au niveau photodiode. Sept ans de mises à jour, gestion thermique repensée et sécurité Knox renforcée.

Samsung reprend le trône de la DRAM : la guerre des mémoires IA franchit un nouveau cap

Le roi de la mémoire est de retour. Avec 19,1 milliards $ de ventes au dernier trimestre, Samsung distance SK Hynix et mise tout sur la HBM4 pour équiper les futurs serveurs Nvidia.

Galaxy Unpacked 2026 : Samsung transforme les villes du monde en scène 3D géante

Avant le Galaxy Unpacked 2026, Samsung déploie des écrans 3D dans 17 villes mondiales pour mettre en avant Galaxy AI. Une campagne immersive et stratégique qui place l’intelligence artificielle au centre de l’innovation mobile 2026.

Figma et Anthropic lancent « Code to Canvas » : Le design peut-il survivre à l’ère des agents IA ?

Figma peut-il survivre à l'IA ? Avec "Code to Canvas", Dylan Field parie sur la collaboration homme-machine pour transformer le code en interfaces visuelles modifiables.

iOS 26.4 : Apple active par défaut la Protection en cas de vol et renforce la sécurité des iPhone

Apple déploie iOS 26.4 en bêta développeur et active par défaut la Protection en cas de vol. Authentification biométrique renforcée, délai d’1h pour les changements critiques et nouvelles mesures contre le piratage post-vol.

Articles connexes

Catégories populaires