RemControl : ce virus Android partiellement codé par une IA piège vos comptes
Un nouveau cheval de Troie bancaire baptisé RemControl cible actuellement les smartphones Android en France, en Italie, en Espagne, en Pologne, au Portugal, au Canada et dans plusieurs pays du Golfe, selon un rapport publié le 23 septembre 2026 par les chercheurs de la société de cybersécurité Group-IB. Le logiciel espion, actif depuis mai dernier, se propage via une fausse application de streaming et prend le contrôle du téléphone pour vider les comptes bancaires de ses victimes. Fait rare, une partie de son code aurait été rédigée par une intelligence artificielle, trompée par ses concepteurs sur la finalité réelle du projet.
Group-IB décrit RemControl comme une plateforme de « malware-as-a-service », c'est-à-dire un logiciel malveillant loué à d'autres pirates par abonnement plutôt qu'utilisé par une seule équipe. Selon l'entreprise, la menace cible les clients de la banque de détail en Europe de l'Ouest, au Moyen-Orient et au Canada. Le malware cible plus de trente établissements bancaires à travers le monde, avec une concentration particulière sur la France et l'Italie, présentées par Group-IB comme les deux principales cibles des premières campagnes. Deux variantes du programme auraient même été conçues exclusivement pour frapper des utilisateurs français.
La porte d'entrée du piège est une fausse page imitant TVTap, une application d'IPTV populaire absente du Google Play Store. Les pirates diffusent des liens vers cette page via des publicités frauduleuses sur Facebook et Instagram, calibrées pour ne toucher que les internautes connectés depuis un smartphone. Une fois l'utilisateur redirigé vers une page de téléchargement imitant le Play Store, il est invité à installer un fichier APK présenté comme une mise à jour de l'application. Cette méthode de diffusion par fausse application de streaming ou de télévision est, selon les chercheurs, l'une des plus efficaces pour piéger des victimes peu méfiantes.
Un faux VPN pour neutraliser la sécurité de Google
Une fois installé, RemControl agit en plusieurs étapes pour passer sous les radars. Il désactive d'abord Google Play Protect, le système de vérification intégré à Android, en activant un faux VPN qui coupe purement et simplement la connexion réseau du service de sécurité. Le malware s'attaque ensuite au service d'accessibilité d'Android, une fonctionnalité normalement destinée à faciliter l'usage du téléphone par les personnes malvoyantes ou à mobilité réduite. Détournée de sa fonction d'origine, cette permission donne à RemControl un contrôle quasi total de l'appareil. Le logiciel peut afficher un faux écran superposé par-dessus une application bancaire légitime pour intercepter codes PIN, mots de passe et coordonnées de carte bancaire au moment où la victime les saisit.
En parallèle, il diffuse en temps réel un flux vidéo de l'écran vers les opérateurs, enregistre chaque frappe au clavier virtuel et reconstitue les schémas de déverrouillage utilisés sur les smartphones Samsung, Xiaomi, Huawei, OPPO et OnePlus. Le malware complique en outre sa propre désinstallation en surveillant les tentatives d'accès aux réglages de gestion des applications. D'autres familles de logiciels malveillants Android, comme Snowblind, Medusa ou Klopatra, exploitent régulièrement ce même détournement du service d'accessibilité pour prendre le contrôle du smartphone — un vecteur d'attaque récurrent sur cette plateforme depuis plusieurs années.
Un possible lien avec le botnet bancaire Medusa a été évoqué par les chercheurs de Group-IB, qui ont relevé des similitudes dans les noms de domaine et les méthodes de diffusion entre les deux campagnes. Des indices techniques suggèrent également que les pirates seraient russophones. L'opérateur identifié derrière la campagne se fait connaître sous le pseudonyme « UNKK ».
Une IA trompée pour écrire une partie du code
L'élément le plus inattendu de l'enquête concerne la méthode de développement du malware. En examinant la documentation technique du serveur de commande utilisé par les pirates, les chercheurs de Group-IB ont découvert que le vol de données bancaires y était décrit comme une simple « soumission de réponses à un quiz », tandis que les fonctions de contrôle à distance de l'appareil étaient présentées comme un outil de « contrôle parental ». Cette description trompeuse suggère que les développeurs auraient délibérément menti à un assistant d'intelligence artificielle sur la finalité réelle du projet afin de contourner ses garde-fous de sécurité, qui interdisent normalement de programmer un logiciel malveillant.
La preuve la plus frappante a été trouvée au bas d'une page de phishing active, destinée à voler les identifiants bancaires des victimes : une réponse complète d'un assistant IA y avait été accidentellement laissée en place. « À la fin du fichier HTML, une réponse complète d'assistant IA a été accidentellement ajoutée. Le texte inclut des notes d'implémentation, un résumé des modifications apportées, et une proposition finale d'aide supplémentaire », détaille le rapport de Group-IB. Cette erreur opérationnelle constitue, selon les chercheurs, une preuve concrète qu'une partie substantielle du code du serveur de commande et des interfaces de phishing a été générée avec l'aide d'une intelligence artificielle plutôt qu'écrite entièrement à la main. L'épisode illustre une inquiétude grandissante dans le secteur de la cybersécurité face aux tentatives de contournement des assistants IA par des acteurs malveillants, qui cherchent à leur faire produire du code ou des contenus normalement bloqués par leurs règles de sécurité.
Cette affaire n'est pas un cas isolé. Plusieurs chercheurs en sécurité observent depuis quelques mois une multiplication des campagnes où des outils d'intelligence artificielle générative sont détournés pour accélérer la production de logiciels malveillants, de pages de phishing convaincantes ou de scripts d'automatisation d'attaques, un phénomène plus large que la question du piratage assisté par IA continue d'alimenter dans la communauté de la cybersécurité. Le cas RemControl se distingue toutefois par la nature de la preuve retrouvée : un dialogue quasi complet entre l'attaquant et l'IA, laissé par négligence dans le produit final livré aux victimes.
Face à cette menace, les recommandations des experts restent classiques mais essentielles. Il ne faut jamais installer d'application en dehors du Google Play Store officiel, quelle que soit la promesse affichée par la page de téléchargement. Toute application réclamant l'accès au service d'accessibilité sans justification claire doit éveiller la méfiance, tout comme toute demande de saisie d'un code PIN ou d'identifiants bancaires sur un écran qui apparaît de manière inattendue. En cas de doute sur une opération ou un message reçu, mieux vaut contacter sa banque via un canal officiel, idéalement depuis un autre appareil que celui potentiellement compromis.