Une nouvelle famille de logiciels malveillants Android baptisée Albiriox se propage rapidement dans l’écosystème de la cybercriminalité, donnant aux acteurs malveillants le contrôle à distance total des appareils de leurs victimes et permettant des fraudes financières à grande échelle.
Détecté pour la première fois fin 2025, le malware est déjà vendu comme une offre complète de malware-as-a-service (MaaS), ce qui accélère son adoption par les acteurs malveillants.
Le malware privilégie « … la prise de contrôle totale de l’appareil, l’interaction en temps réel et la capacité à effectuer des opérations non autorisées tout en restant indétectable pour l’utilisateur », ont déclaré les chercheurs de Cleafy.
Pourquoi Albiriox est promis à une expansion rapide
Albiriox n’est pas une menace expérimentale : il est opérationnel, activement déployé et explicitement conçu pour la fraude sur l’appareil (ODF), une tactique dans laquelle les attaquants prennent le contrôle du téléphone d’un utilisateur et exécutent des transactions frauduleuses au sein d’applications légitimes.
Selon l’analyse de Cleafy, le malware cible déjà plus de 400 applications bancaires, de paiement et de cryptomonnaie dans le monde.
Le modèle de distribution d’Albiriox reflète la tendance à la commercialisation observée dans les récentes opérations cybercriminelles, où les offres de malware-as-a-service permettent à des acteurs malveillants peu compétents de mener des campagnes à fort impact.
Le malware est ainsi en mesure de se développer rapidement, d’autant que ses opérateurs continuent d’enrichir ses fonctionnalités, d’étendre leur infrastructure et de recruter davantage d’affiliés.
Les techniques malveillantes qui propulsent Albiriox
Contrairement aux anciens chevaux de Troie bancaires, qui reposaient principalement sur des superpositions ou des pages d’hameçonnage, Albiriox réunit deux puissantes fonctionnalités :
- Un RAT complet activé par un streaming VNC fondé sur les services d’accessibilité.
- Des attaques par superposition ciblées pour voler des identifiants et manipuler les sessions.
Le composant RAT donne aux attaquants un contrôle interactif en temps réel de l’appareil de la victime, notamment la diffusion de l’écran, la manipulation de l’interface utilisateur, les gestes de navigation, la saisie de texte et la possibilité de dissimuler l’activité frauduleuse derrière des superpositions noires.
Comme le malware opère au sein de la session légitime de la victime, les contrôles traditionnels d’authentification et de détection des fraudes peuvent être contournés.
Le composant de superposition, encore en début de développement, utilise actuellement des modèles génériques, mais semble conçu pour évoluer vers des écrans d’hameçonnage propres à chaque application.
La base de données interne du malware contient une liste considérable de cibles financières et liées aux cryptomonnaies codées en dur, ce qui montre clairement qu’il est destiné à soutenir des opérations de fraude mondiales.
Les premières campagnes analysées par Cleafy montrent qu’Albiriox est déployé au moyen d’une série de tactiques d’ingénierie sociale conçues pour inciter les victimes à installer le malware.
Les acteurs malveillants diffusent Albiriox par l’intermédiaire de fausses pages Google Play, de liens d’hameçonnage envoyés par SMS et de parcours de diffusion remaniés qui recueillent les numéros de téléphone et envoient l’APK malveillant via des applications comme WhatsApp.
Albiriox utilise l’obfuscation JSONPacker et des outils de chiffrement tiers comme Golden Crypt pour contourner la détection statique bien avant le déploiement de la charge utile finale.
Renforcer vos défenses contre la fraude mobile
Pour se défendre contre Albiriox et les autres menaces Android émergentes, les organisations, en particulier les établissements financiers, devraient prendre les mesures suivantes :
- Améliorer la détection des menaces mobiles afin d’identifier les abus des services d’accessibilité, les comportements de type VNC et les parcours d’installation non autorisée d’APK.
- Renforcer l’authentification des clients grâce à une évaluation des risques fondée sur l’appareil, des analyses comportementales en temps réel et la détection des anomalies de session.
- Détecter rapidement les comportements d’ODF en corrélant la télémétrie des appareils, les schémas de transaction et les signaux d’automatisation de l’interface utilisateur au cours des sessions de connexion.
- Sensibiliser les utilisateurs aux dangers de l’installation d’applications par chargement latéral, des faux magasins d’applications et des parcours d’hameçonnage mobile envoyés par SMS ou par des applications de messagerie.
- Collaborer avec les développeurs d’applications mobiles pour appliquer les protections FLAG_SECURE tout en surveillant les techniques de capture fondées sur les services d’accessibilité.
- Coordonner les efforts avec les équipes antifraude afin de bloquer les transactions lancées dans le cadre de manipulations suspectes de l’appareil ou de schémas d’automatisation.
En superposant ces contrôles, les organisations peuvent interrompre plus tôt la fraude sur l’appareil (ODF) dans la chaîne d’attaque et réduire la probabilité d’une prise de contrôle réussie des comptes.
Du vol d’identifiants à la prise de contrôle totale de l’appareil
Albiriox marque un tournant dans la fraude mobile : les chevaux de Troie bancaires passent du vol d’identifiants à la prise de contrôle totale de l’appareil, contournant ainsi l’authentification multifacteur, les outils antiphishing et les contrôles d’intégrité des sessions.
Son adoption comme offre de malware-as-a-service accélère cette tendance, rendant les capacités avancées de fraude sur l’appareil accessibles à un éventail plus large d’acteurs malveillants disposant de compétences techniques minimales.
Les organisations devraient adopter des principes de confiance zéro qui limitent ce qu’un adversaire peut faire, même après avoir pris pied sur un appareil.





