Alors que le ransomware causait déjà suffisamment de problèmes sur les ordinateurs, on découvre maintenant que ses développeurs redirigent leurs ressources vers les appareils mobiles. D'après la division de recherche sur les malwares mobiles de McAfee, « ElGato » est un ransomware conçu pour infecter le système d'exploitation Android, capable de chiffrer les fichiers personnels de l'utilisateur, de voler des messages SMS et, bien sûr, de bloquer l'accès à l'appareil.

ElGato : un nouveau ransomware qui attaque Android et vole les messages SMS
ElGato

Il n'est pas nouveau que les appareils mobiles soient devenus une cible très tentante pour les développeurs de malwares. L'utilisateur moyen stocke souvent les identifiants de plusieurs services sur son smartphone, et plus d'un effectue déjà des paiements électroniques par mobile. Imaginons ce qu'un attaquant pourrait faire avec un accès à Facebook, Snapchat, Instagram, Dropbox, PayPal, Gmail et d'autres plateformes similaires. La « vie numérique » de l'utilisateur serait en plein chaos, mais il existe une option beaucoup plus intéressante et lucrative : prendre en otage tous ces services. Le ransomware sur ordinateurs a une certaine préférence pour les agences gouvernementales, les hôpitaux et les écoles, mais s'il s'étend aux appareils mobiles, les « récompenses » pourraient être encore plus grandes.

ElGato : un nouveau ransomware qui attaque Android et vole les messages SMS
Voici le chat que les chercheurs ont trouvé dans le code

Cela nous mène à une découverte récente faite par la division de recherche sur les malwares mobiles de McAfee. Cette division a trouvé un échantillon de ransomware avec capacité de botnet, qu'ils ont baptisé « ElGato », car ils ont trouvé dans son code l'image d'un chat dans une fenêtre. Le plus curieux est que « ElGato » servirait comme une sorte de démo pour la commercialisation de kits qu'un criminel pourrait déployer sur le Web avec des connaissances de base. Un autre détail confirmant son rôle de démo est que toute la communication avec le centre de commande et de contrôle se fait via HTTP, sans aucun chiffrement. Cela a permis aux chercheurs d'avoir une idée plus solide de ses types d'attaque : chiffrement des données sur la carte SD, envoi automatique et suppression des messages SMS, et blocage de l'écran.

ElGato : un nouveau ransomware qui attaque Android et vole les messages SMS
Toutes les connexions, et même le panneau de contrôle, étaient sans aucune protection. Simple démo, ou la base pour quelque chose de plus dangereux...?

Bien que nous soyons convaincus que l'aventure de « ElGato » est terminée (son service principal tourne sur des serveurs légitimes, et McAfee a déjà contacté le fournisseur pour le retirer du Web), rien n'empêche qu'il évolue et devienne quelque chose de beaucoup plus dangereux. Autrement dit, ElGato est un ransomware en développement. Comme toujours, ceux qui utilisent des magasins alternatifs ou téléchargent manuellement des APK doivent s'assurer que la provenance des fichiers est fiable et « propre ».

Annonce officielle :