Herodotus : le cheval de Troie Android qui tape comme un humain

Le nouveau cheval de Troie Android Herodotus imite le comportement humain pour déjouer les systèmes antifraude modernes.

Écrit par
Ken Underhill
Ken Underhill
Oct 29, 2025
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Un nouveau cheval de Troie bancaire Android baptisé Herodotus redéfinit le niveau de sophistication des logiciels malveillants mobiles en imitant le comportement humain pour contourner les systèmes antifraude modernes. 

Observé pour la première fois par l’équipe Mobile Threat Intelligence de ThreatFabric, Herodotus mêle automatisation, tromperie et imitation comportementale pour déjouer les défenses biométriques qui identifient généralement les schémas de saisie robotisés.

« Herodotus est conçu pour prendre le contrôle de l’appareil tout en tentant pour la première fois d’imiter le comportement humain et de contourner la détection biométrique comportementale », ont rapporté.

Le malware mobile vendu comme service

Herodotus est apparu à la mi-2025, dans le cadre de la surveillance continue de points de distribution malveillants, lorsque les chercheurs ont repéré des échantillons Android jusqu’alors inconnus distribués avec des logiciels malveillants connus comme Hook et Octo. 

L’analyse a révélé que, si Herodotus partage des fragments de code avec la famille de logiciels malveillants Brokewell, il constitue une menace distincte et évolutive plutôt que son successeur direct.

Des campagnes actives ont déjà été détectées en Italie et au Brésil, où Herodotus a servi à mener des attaques de prise de contrôle d’appareils. 

Son développeur, connu sous le nom de K1R0, a également commencé à proposer le cheval de Troie comme offre de malware-as-a-service (MaaS) sur des forums clandestins — ce qui indique que ses capacités pourraient bientôt se diffuser à l’échelle mondiale.

Fonctionnement de Herodotus

La distribution commence par un message de smishing qui incite les victimes à installer une application malveillante par chargement latéral. 

Une fois installé, le dropper contourne les restrictions d’accessibilité d’Android 13 en invitant les utilisateurs à activer les services d’accessibilité. 

Advertisement

Il déploie ensuite une superposition de « chargement » pour dissimuler son activité en arrière-plan tout en accordant silencieusement de larges autorisations au logiciel malveillant.

Une fois actif sur l’appareil, Herodotus peut :

  • Voler des identifiants grâce à des attaques par superposition qui imitent les écrans des applications bancaires légitimes.
  • Intercepter les SMS, notamment les codes d’authentification à deux facteurs (2FA).
  • Enregistrer l’activité à l’écran en abusant des services d’accessibilité.
  • Prendre le contrôle à distance complet de l’appareil infecté.

Les communications de commande et de contrôle (C2) du cheval de Troie reposent sur le protocole MQTT, et plusieurs sous-domaines ont été associés à des campagnes actives. 

Les chercheurs ont identifié des variantes se faisant passer pour Banca Sicura en Italie et pour Modulo Seguranca Stone au Brésil — toutes deux se présentant comme des outils de sécurité d’institutions financières de confiance.

Comportement humain, intention artificielle

Ce qui distingue véritablement Herodotus est sa capacité à simuler le comportement humain lors de la saisie. 

La plupart des chevaux de Troie bancaires exécutent instantanément leurs actions au moyen de commandes d’accessibilité comme ACTION_SET_TEXT ou d’une injection depuis le presse-papiers, ce que les systèmes antifraude peuvent facilement détecter comme un comportement automatique.

Herodotus adopte une approche plus subtile : il divise la saisie en caractères individuels et insère des délais aléatoires de 300 à 3 000 millisecondes entre chaque frappe. 

Ce rythme reproduit la vitesse et les irrégularités de la frappe humaine, permettant aux transactions frauduleuses de paraître naturelles aux moteurs de biométrie comportementale.

En « humanisant » l’interaction, le cheval de Troie peut contourner les contrôles antifraude qui signalent les comportements automatisés en fonction du rythme de saisie. 

Advertisement

Cette innovation fait de Herodotus l’une des premières familles de logiciels malveillants Android à imiter activement le comportement humain pour éviter la détection.

La rétro-ingénierie a révélé que Herodotus emprunte à Brokewell des structures de code et des méthodes d’obfuscation, cette famille de logiciels malveillants ayant été découverte en 2024. 

Tous deux utilisent des chaînes chiffrées stockées dans du code natif, déchiffrées dynamiquement lors de l’exécution pour résister à l’analyse. 

Herodotus intègre même un module dynamique partiel de Brokewell, bien que celui-ci ne fonctionne actuellement que de manière limitée. 

Ce chevauchement laisse penser que le développeur pourrait avoir accès au code source de Brokewell, ce qui laisse entrevoir une possible extension des fonctionnalités dans les prochaines versions.

Une nouvelle ère pour les logiciels malveillants Android

L’essor de Herodotus marque une évolution majeure des menaces visant les services bancaires mobiles. En combinant prise de contrôle de l’appareil, contrôle à distance et simulation comportementale, le cheval de Troie affaiblit efficacement bon nombre de systèmes antifraude existants. 

Les méthodes de détection traditionnelles qui reposent uniquement sur le comportement de l’utilisateur — comme la vitesse de frappe ou les schémas d’interaction avec l’écran — risquent désormais de classer à tort ces attaques parmi les activités légitimes.

À mesure que Herodotus évolue, il pourrait inaugurer une nouvelle vague de logiciels malveillants Android capables de déjouer la biométrie comportementale et les heuristiques antifraude que l’on croyait jusqu’ici résistantes.

Advertisement

Construire une défense mobile en profondeur

Pour se protéger contre Herodotus et les menaces Android similaires, les organisations devraient adopter une approche de sécurité mobile en profondeur combinant des contrôles techniques, comportementaux et axés sur l’humain :

  • Renforcez la détection des menaces mobiles avec des outils MDM ou des outils de détection des terminaux qui identifient les logiciels malveillants et signalent toute activité anormale des services d’accessibilité.
  • Utilisez l’analyse du contexte comportemental pour mettre en relation le comportement de l’utilisateur avec la télémétrie de l’appareil et repérer les appareils compromis.
  • Sécurisez les applications Android grâce aux contrôles d’intégrité, à l’épinglage des certificats et à la détection du root.
  • Sensibilisez les utilisateurs afin qu’ils évitent le chargement latéral et les liens d’hameçonnage, et qu’ils n’accordent pas d’autorisations d’accessibilité risquées.
  • Exploitez les renseignements sur les menaces pour suivre les indicateurs de compromission et détecter rapidement les campagnes Herodotus.
  • Adoptez une authentification adaptative combinant biométrie, confiance accordée à l’appareil et contrôles d’identité continus.

La mise en œuvre de ces mesures aide les organisations à renforcer leur cyberrésilience face aux menaces mobiles.

Quand les logiciels malveillants se mettent à agir comme des humains

Herodotus illustre la manière dont les opérations de malware-as-a-service utilisent l’intelligence artificielle et l’imitation comportementale pour déjouer les systèmes de sécurité modernes. 

Son évolution à partir de Brokewell montre comment les acteurs de la menace perfectionnent des outils existants pour exploiter les failles des modèles de détection.

À mesure que les services bancaires mobiles et l’accès à distance se développent, les défenseurs doivent partir du principe que les attaquants peuvent désormais se comporter comme de véritables utilisateurs. 

Seule une défense en profondeur — combinant renseignement sur les appareils, sensibilisation des utilisateurs et surveillance continue — peut garder une longueur d’avance sur les logiciels malveillants qui ne ressemblent plus à des bots et n’agissent plus comme eux.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.