lundi, juin 8, 2026
33.2 C
Tunisie

ESET révèle une nouvelle mutation de NGate exploitant HandyPay

Une application Android légitime transformée en arme de cyberfraude, des indices suggérant l’utilisation d’intelligence artificielle générative et une infrastructure de phishing sophistiquée : la dernière campagne NGate analysée par ESET illustre l’évolution rapide des menaces visant les paiements sans contact.

L’écosystème des malwares financiers ciblant Android franchit un nouveau cap. Les chercheurs d’ESET Research viennent d’identifier une variante inédite de NGate, une famille de logiciels malveillants spécialisée dans l’exploitation de la technologie NFC. Cette fois, les opérateurs de la menace ne s’appuient plus sur NFCGate, l’outil historiquement associé à ces attaques, mais sur HandyPay, une application Android légitime initialement conçue pour relayer des communications NFC.

Cette mutation technique témoigne d’une tendance de fond : les cybercriminels privilégient désormais le détournement d’outils existants plutôt que le développement systématique de solutions dédiées, réduisant ainsi leurs coûts tout en améliorant leur discrétion.

ESET découvre une nouvelle génération d’attaques NFC sur Android

Selon les analyses d’ESET, les attaquants ont modifié HandyPay afin d’y intégrer des composants malveillants capables de capturer et transmettre les communications NFC provenant de cartes bancaires.

Une fois le smartphone compromis, l’application agit comme un pont invisible entre la victime et l’infrastructure contrôlée par les cybercriminels. Les données de paiement sans contact peuvent alors être relayées vers un appareil distant utilisé pour effectuer des transactions frauduleuses ou des retraits d’argent.

Cette technique s’inscrit dans une catégorie émergente d’attaques qui exploitent directement la confiance accordée aux solutions de paiement mobile.

HandyPay détournée pour transformer un smartphone en relais bancaire clandestin

L’intérêt stratégique de HandyPay réside dans son fonctionnement natif. Contrairement à de nombreux outils suspects, l’application ne requiert pas d’autorisations particulièrement sensibles lors de son installation.

Elle peut également être configurée comme solution de paiement par défaut sur Android, un avantage considérable pour les cybercriminels qui cherchent à limiter les alertes de sécurité susceptibles d’attirer l’attention des utilisateurs.

Les chercheurs expliquent que le malware ne se contente pas de relayer les informations NFC. Il est également capable de récupérer les codes PIN des cartes bancaires et de les transmettre vers un serveur de commande et de contrôle. Cette combinaison offre aux attaquants tous les éléments nécessaires pour réaliser des opérations frauduleuses dans le monde réel.

Des traces de GenAI apparaissent dans le code malveillant

L’un des aspects les plus intrigants de cette campagne concerne les indices laissant supposer l’intervention d’outils d’intelligence artificielle générative dans le processus de développement.

Les analystes d’ESET ont relevé plusieurs marqueurs atypiques dans le code injecté dans HandyPay. Certains journaux de débogage comportent notamment des emojis et des structures fréquemment observés dans des contenus produits par des modèles génératifs.

Aucune preuve irréfutable ne permet aujourd’hui d’affirmer que l’ensemble du malware a été créé par une IA. Toutefois, cette découverte illustre une évolution majeure du paysage cybercriminel : la GenAI devient progressivement un accélérateur de développement permettant à des acteurs moins expérimentés de produire des outils offensifs fonctionnels.

Une campagne active depuis novembre 2025 ciblant le Brésil

Les premiers échantillons observés remontent à novembre 2025. Les investigations menées par ESET indiquent que la campagne reste active et cible principalement les utilisateurs Android au Brésil.

Les chercheurs soulignent néanmoins que les infrastructures et techniques utilisées pourraient être adaptées à d’autres marchés où les paiements sans contact connaissent une forte adoption.

ESET précise également que la version malveillante de HandyPay n’a jamais été distribuée via le Google Play Store officiel. L’entreprise a partagé ses conclusions avec Google dans le cadre de l’App Defense Alliance et a informé les développeurs légitimes de l’application concernée.

Pourquoi les cybercriminels délaissent NFCGate au profit de HandyPay

Le choix de HandyPay ne relève pas uniquement de considérations techniques.

Selon Lukáš Štefanko, chercheur chez ESET, les motivations semblent également économiques. Sur les forums clandestins, les plateformes de Malware-as-a-Service spécialisées dans les attaques NFC peuvent atteindre des coûts significatifs, avec des abonnements estimés à environ 400 dollars par mois pour NFU Pay et jusqu’à 500 dollars pour TX-NFC.

À l’inverse, HandyPay repose sur un modèle de contribution volontaire démarrant à 9,99 euros mensuels. Pour les opérateurs malveillants, détourner une application existante représente donc une alternative financièrement beaucoup plus attractive.

Cette logique rappelle l’évolution observée dans d’autres segments de la cybercriminalité où la rentabilité et la discrétion deviennent des facteurs aussi importants que les capacités techniques.

Le phishing reste la porte d’entrée privilégiée des attaquants

Pour infecter leurs victimes, les opérateurs de la campagne s’appuient sur des mécanismes de phishing relativement classiques.

Un premier scénario reproduit l’identité visuelle de « Rio de Prêmios », une loterie officielle liée à l’État de Rio de Janeiro. Un second imite l’environnement de Google Play afin de promouvoir une fausse application baptisée « Proteção Cartão ».

Les deux opérations reposent sur une infrastructure hébergée sous le même domaine, un indice qui renforce l’hypothèse d’une gestion centralisée de la campagne.

Les attaques NFC entrent dans une nouvelle phase d’industrialisation

L’affaire HandyPay dépasse le simple cadre d’un malware Android. Elle illustre la maturation rapide d’un écosystème criminel spécialisé dans l’exploitation des paiements sans contact.

Entre l’utilisation croissante de modèles d’IA générative, la réutilisation d’applications légitimes et l’émergence d’offres cybercriminelles commercialisées sous forme d’abonnements, les barrières à l’entrée continuent de diminuer.

Pour les experts en cybersécurité, cette évolution marque le passage des attaques NFC vers une phase d’industrialisation comparable à celle déjà observée dans les ransomwares ou les malwares bancaires traditionnels.

La découverte d’ESET montre que les smartphones deviennent désormais l’un des fronts les plus sensibles de la sécurité financière numérique. À mesure que les usages sans contact progressent, les techniques développées autour de NGate pourraient rapidement inspirer de nouvelles campagnes dans d’autres régions du monde.

Répartition géographique des attaques NGate de janvier 2025 à février 2026

Articles Recents

Xbox Series X25 : Microsoft dévoile une édition limitée translucide pour les 25 ans de la Xbox

Xbox Series X25 Édition Limitée : boîtier vert translucide, logo X lumineux, 1 To de stockage. Bundle avec manette Duke revisitée prévu en novembre 2026. Prix et précommandes à confirmer.

HP x Ferrari Limited Edition AI PC : 180 TOPS, Rosso Magma et 4 999 unités — que valent réellement les specs ?

Intel Core Ultra X7 358H, GPU Arc B390, 64 Go RAM, SSD 1 To, OLED 3K 120 Hz : les composants sont solides. Mais à 5 599 $, la prime Ferrari représente ~2 400 $ au-dessus d'un MacBook Pro M5 équivalent. Décryptage.

Galaxy Z Flip 8 : Samsung fige la recharge à 25 W pour la quatrième année consécutive

Le Galaxy Z Flip 8 (SM-F7760) est certifié 3C à 25 W — inchangé depuis le Flip 4 (2022). Il embarquera un SoC Snapdragon 8 Elite Gen 5 (US/CA/JP/CN) ou Exynos 2600, une batterie de 4 300 mAh, 12 Go de RAM et un écran 6,9 pouces 120 Hz. Prix estimé : 1 099 $.

Samsung maintient la charge à 10 W sur la Galaxy Watch 9 — un choix délibéré face au Snapdragon Wear Elite

La certification 3C des Galaxy Watch 9 et Ultra 2 révèle un plafond de charge à 10 W, identique à la Watch 8. La puce Snapdragon Wear Elite, confirmée au MWC 2026, aurait permis 50 % de charge en ~10 min. Un choix d'architecture logicielle ou thermique que Samsung devra expliquer à l'Unpacked du 22 juillet.

Samsung SDI x Volkswagen Unified Cell : le Coréen qui veut redessiner la supply chain EV européenne

Après Mercedes-Benz en avril 2026, Samsung SDI décroche un nouveau contrat majeur avec Volkswagen pour la Unified Cell. Cap sur Göd, la gigafactory discrète qui monte en puissance au cœur de l'Europe.

Topics

Xbox Series X25 : Microsoft dévoile une édition limitée translucide pour les 25 ans de la Xbox

Xbox Series X25 Édition Limitée : boîtier vert translucide, logo X lumineux, 1 To de stockage. Bundle avec manette Duke revisitée prévu en novembre 2026. Prix et précommandes à confirmer.

HP x Ferrari Limited Edition AI PC : 180 TOPS, Rosso Magma et 4 999 unités — que valent réellement les specs ?

Intel Core Ultra X7 358H, GPU Arc B390, 64 Go RAM, SSD 1 To, OLED 3K 120 Hz : les composants sont solides. Mais à 5 599 $, la prime Ferrari représente ~2 400 $ au-dessus d'un MacBook Pro M5 équivalent. Décryptage.

Galaxy Z Flip 8 : Samsung fige la recharge à 25 W pour la quatrième année consécutive

Le Galaxy Z Flip 8 (SM-F7760) est certifié 3C à 25 W — inchangé depuis le Flip 4 (2022). Il embarquera un SoC Snapdragon 8 Elite Gen 5 (US/CA/JP/CN) ou Exynos 2600, une batterie de 4 300 mAh, 12 Go de RAM et un écran 6,9 pouces 120 Hz. Prix estimé : 1 099 $.

Samsung maintient la charge à 10 W sur la Galaxy Watch 9 — un choix délibéré face au Snapdragon Wear Elite

La certification 3C des Galaxy Watch 9 et Ultra 2 révèle un plafond de charge à 10 W, identique à la Watch 8. La puce Snapdragon Wear Elite, confirmée au MWC 2026, aurait permis 50 % de charge en ~10 min. Un choix d'architecture logicielle ou thermique que Samsung devra expliquer à l'Unpacked du 22 juillet.

Samsung SDI x Volkswagen Unified Cell : le Coréen qui veut redessiner la supply chain EV européenne

Après Mercedes-Benz en avril 2026, Samsung SDI décroche un nouveau contrat majeur avec Volkswagen pour la Unified Cell. Cap sur Göd, la gigafactory discrète qui monte en puissance au cœur de l'Europe.

Plugin Flouci x Shopify : architecture technique, conformité PCI DSS et enjeux de souveraineté des paiements digitaux

Plugin Shopify no-code, certification PCI DSS (nov. 2023), autorisation BCT, couverture WooCommerce/PrestaShop/Converty : Flouci construit une infrastructure de paiement agnostique et pose les bases d'une expansion maghrébine.

Cybercriminalité mobile : les attaques NFC contre les smartphones Android explosent de 188 % en 2026

Les cyberattaques utilisant la technologie NFC connaissent une croissance fulgurante en 2026. Kaspersky a bloqué plus de 35 600 tentatives d'attaques contre des smartphones Android en seulement quatre mois, soit une hausse de 188 % sur un an. Les experts mettent en garde contre l'émergence de nouvelles techniques de fraude bancaire particulièrement difficiles à détecter.

iPhone Ultra pliable : la fuite vidéo qui confirme qu’Apple bascule enfin dans l’ère du pliable

Apple n'observe plus le marché du pliable : il s'y prépare sérieusement. Une maquette filmée en usine révèle un appareil de 4,5 mm d'épaisseur à plus de 2 000 $, avec OLED 7,8 po et puce A20 Pro. Lancement attendu en septembre 2026.

Articles connexes

Catégories populaires