Alors que le monde attend la prochaine grande campagne de ransomwares, les utilisateurs d'Android ont une nouvelle inquiétude : DoubleLocker. Selon les experts d'ESET, ce ransomware se distingue par l'exécution d'une double attaque, qui chiffre les fichiers personnels avec AES et modifie le code PIN de l'appareil en même temps.

DoubleLocker : le ransomware Android qui bloque votre téléphone et demande une rançon
DoubleLocker

Les cyberattaques se multiplient et, en tant qu'utilisateurs, nous devons rester très vigilants. Le bon sens n'est pas infaillible, comme l'a clairement montré l'incident de CCleaner. Cependant, la plupart des campagnes misent sur une négligence ou la recherche de certains contenus (par exemple, le streaming « gratuit » d'une série populaire). Le risque est encore plus grand si l'utilisateur dépend d'un appareil mobile, car il ne reçoit pas de mises à jour de sécurité aussi souvent qu'un ordinateur moyen. Cela fait de la plateforme Android une cible très attractive, et le dernier exemple en date est DoubleLocker, un ransomware découvert par les gens d'ESET.

Le mode opératoire de DoubleLocker

Selon les informations disponibles, DoubleLocker est basé sur le cheval de Troie BankBot. Comme son nom l'indique, DoubleLocker exécute deux attaques : la première consiste à chiffrer les fichiers personnels de l'utilisateur avec AES, et la seconde à modifier le code PIN de l'appareil. Une fois ces deux objectifs atteints, DoubleLocker prend le rôle de verrou d'écran et exige un paiement spécial de 0,0130 bitcoin, soit environ 74 dollars au moment de la rédaction de cet article. Sa distribution suit une ligne similaire à celle de BankBot, en téléchargeant une copie falsifiée d'Adobe Flash Player via des sites compromis. Après son ouverture, il demande l'activation d'un service appelé « Google Play Service » (et non « Services »). La liste des autorisations révèle clairement ses intentions malveillantes, mais si quelqu'un l'active sans lire, bon...

Les personnes infectées par DoubleLocker ont un délai de 24 heures, sinon toutes les voies pour déchiffrer les données disparaîtront. Les chercheurs d'ESET expliquent qu'en raison de sa nature « bancaire », DoubleLocker pourrait être transformé en quelque chose de pire, par exemple un malware qui attaque les comptes PayPal et bancaires. Le seul moyen de récupérer l'appareil est de faire une réinitialisation d'usine, à moins de posséder un accès root et que le mode de débogage soit actif. Cela permettrait de purger le faux code PIN via ADB.

Note de la rédaction : Plusieurs sites confrères rapportent que DoubleLocker vide des comptes PayPal, mais ce n'est pas le cas. Le ransomware n'a pas de capacité de moissonnage dans sa version actuelle.

Annonce officielle :