LANDFALL : un logiciel espion avancé de qualité commerciale ciblant les appareils Samsung

La découverte de LANDFALL souligne la nécessité de renforcer les défenses mobiles et de mettre en place une cybersécurité proactive contre les logiciels espions avancés.

Écrit par
Ken Underhill
Ken Underhill
Nov 10, 2025
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des chercheurs de la Unit 42 de Palo Alto Networks ont dévoilé une souche jusqu’alors inconnue de logiciel espion Android de qualité commerciale, baptisée LANDFALL. 

Ce logiciel espion a été déployé au moyen d’une chaîne d’exploitation sophistiquée ciblant les appareils Samsung Galaxy en exploitant une vulnérabilité zero-day de la bibliothèque de traitement d’images de Samsung.  

La découverte met en évidence à la fois la persistance des campagnes avancées de surveillance mobile et la menace croissante posée par les acteurs offensifs du secteur privé (PSOA), qui exploitent des vulnérabilités zero-day à des fins d’espionnage.

Comment LANDFALL a réussi à s’introduire

La campagne du logiciel espion LANDFALL a exploité CVE-2025-21042, une vulnérabilité zero-day du composant de traitement d’images de Samsung, libimagecodec.quram.so. 

Les attaquants ont dissimulé le logiciel espion dans des fichiers image Digital Negative (DNG) malformés, diffusés par des plateformes de messagerie populaires telles que WhatsApp. 

Ces fichiers imitaient des photos légitimes et exploitaient une vulnérabilité « zero-click » permettant de compromettre les appareils sans aucune interaction de l’utilisateur.

L’analyse de la Unit 42 a révélé que cette chaîne d’exploitation était active dès la mi-2024. La vulnérabilité permettait aux attaquants d’obtenir des privilèges d’exécution de code à distance, d’installer le logiciel espion et d’exfiltrer discrètement des données sensibles depuis les appareils compromis.

Advertisement

À l’intérieur de l’architecture du logiciel espion LANDFALL

LANDFALL est une architecture modulaire de logiciel espion spécialement conçue pour les smartphones Samsung Galaxy, notamment les modèles des séries Galaxy S22, S23 et S24, ainsi que les Z Fold4 et Z Flip4. 

La chaîne d’infection commence par une image DNG malformée contenant une archive ZIP intégrée. Une fois exécutée, l’archive déploie deux composants principaux :

  1. Chargeur (b.so) : un fichier objet partagé de 64 bits servant de porte dérobée principale.
  2. Manipulateur de la politique SELinux (l.so) : un composant conçu pour modifier les politiques de sécurité SELinux d’Android, permettant la persistance et l’élévation des privilèges.

Une fois déployé, LANDFALL peut assurer des fonctions complètes de surveillance. 

Il peut notamment enregistrer des contenus audio, suivre les positions GPS, collecter des photos et des journaux d’appels, et exfiltrer des SMS ainsi que des données de contacts. 

Il utilise également des mécanismes d’évasion pour détecter les outils de débogage et les frameworks de sécurité tels que Frida et Xposed, et manipule dynamiquement les espaces de noms d’Android afin de dissimuler ses opérations.

Les communications de commande et de contrôle (C2) de LANDFALL s’effectuent via HTTPS sur des ports TCP non standard. 

Il établit le contact avec le serveur C2 au moyen de requêtes POST qui transmettent les identifiants de l’appareil, les identifiants de l’agent et les données de configuration. 

L’analyse de six domaines C2 connus a révélé des similitudes d’infrastructure avec des opérations liées à des PSOA déjà documentées au Moyen-Orient.

Un schéma d’exploitation plus vaste

La découverte de LANDFALL s’inscrit dans un schéma plus vaste d’exploitation impliquant des vulnérabilités de traitement des images DNG au sein de plusieurs écosystèmes mobiles. 

À peu près au moment où CVE-2025-21042 a été découverte, Samsung a corrigé une autre faille de la même bibliothèque — CVE-2025-21043 — en septembre 2025. 

À la même période, Apple a corrigé CVE-2025-43300, une vulnérabilité zero-day affectant l’analyse des fichiers DNG sur iOS, et WhatsApp a révélé CVE-2025-55177, une vulnérabilité permettant la diffusion d’images malveillantes via l’application de messagerie.

Advertisement

Le calendrier et les similitudes entre ces chaînes d’exploitation laissent penser à des opérations coordonnées menées par des acteurs sophistiqués de la menace et ciblant à la fois les plateformes Android et iOS. 

Les chercheurs estiment que les similitudes entre les méthodes employées suggèrent que LANDFALL pourrait avoir des développeurs, des techniques ou des objectifs en commun avec d’autres outils de surveillance mobile opérant dans la région.

Liens potentiels avec des éditeurs de logiciels espions

Bien qu’une attribution définitive reste incertaine, l’analyse de la Unit 42 a révélé des similitudes structurelles et opérationnelles entre l’infrastructure de LANDFALL et celle utilisée par Stealth Falcon, un groupe précédemment associé à des campagnes de cyberespionnage au Moyen-Orient. 

En outre, des chaînes de débogage internes du composant chargeur de LANDFALL le désignent sous le nom de « Bridge Head », un nom couramment utilisé par plusieurs architectures commerciales de logiciels espions — notamment celles produites par Variston, Cytrox et NSO Group — pour leurs modules de chargement initiaux.

Ce lien laisse envisager que LANDFALL pourrait provenir d’un PSOA opérant au sein des réseaux de surveillance du Moyen-Orient ou en collaboration avec eux. 

Ces organisations vendent ou concèdent souvent sous licence des capacités cyber offensives à des clients gouvernementaux, brouillant la frontière entre l’espionnage commandité par un État et celui motivé par des intérêts commerciaux.

Renforcer la cyberrésilience mobile

La campagne LANDFALL illustre le risque persistant des exploits zero-click dans les écosystèmes mobiles modernes.  

Pour se défendre contre les menaces posées par des logiciels espions avancés comme LANDFALL, les organisations doivent adopter une stratégie de sécurité proactive et à plusieurs niveaux. 

  • Renforcez les appareils : Mettez régulièrement à jour les micrologiciels et les systèmes d’exploitation afin de corriger les vulnérabilités, et utilisez une solution de gestion des appareils mobiles (MDM) pour imposer des politiques de chiffrement, d’authentification et d’effacement à distance.
  • Déployez des outils avancés de détection des menaces et de surveillance du réseau : Utilisez des outils avancés de protection contre les menaces mobiles pour bloquer les logiciels malveillants, et surveillez les indicateurs de compromission (IOC) ou les activités de commande et de contrôle (C2).
  • Réduisez l’exposition aux contenus et applications non vérifiés : Évitez d’ouvrir des fichiers ou des liens non vérifiés, désactivez le téléchargement automatique des contenus multimédias dans les applications de messagerie et limitez l’installation d’applications non approuvées.
  • Renforcez la sensibilisation à la sécurité et la collaboration : Formez les utilisateurs aux bonnes pratiques de sécurité mobile , encouragez l’utilisation d’outils de communication sécurisés et collaborez avec les éditeurs et les chercheurs pour garder une longueur d’avance sur les menaces émergentes.
Advertisement

La mise en œuvre de ces mesures contribue à renforcer la cyberrésilience globale.

La découverte de LANDFALL met en évidence la sophistication et la commercialisation croissantes des opérations de logiciels espions mobiles. 

En exploitant des vulnérabilités de traitement d’images, les attaquants ont pu diffuser des outils d’espionnage avancés avec discrétion et à grande échelle, en ciblant des personnes et des organisations de premier plan au Moyen-Orient. 

La collaboration entre les organisations est essentielle pour contrer les futures campagnes de logiciels espions et renforcer les défenses mondiales en matière de cybersécurité. 

À la lumière de ces enseignements, adopter des principes Zero Trust offre un cadre proactif pour mieux se protéger contre l’évolution des menaces.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.