Une nouvelle menace Android connue sous le nom de RadzaRat circule avec une particularité alarmante : malgré ses nombreuses capacités de surveillance et de contrôle à distance, elle n’affiche actuellement aucune détection parmi les 66 fournisseurs de sécurité de VirusTotal.
Le logiciel malveillant, découvert par des chercheurs de Certo, se fait passer pour un gestionnaire de fichiers légitime tout en permettant aux attaquants d’exfiltrer des données, d’enregistrer les frappes et de contrôler à distance les appareils infectés.
« Son déguisement en gestionnaire de fichiers fonctionnel, associé à d’importantes capacités de surveillance et d’exfiltration de données, en fait une menace majeure aussi bien pour les particuliers que pour les organisations », ont déclaré les chercheurs.
Fonctionnement de RadzaRat
RadzaRat fonctionne comme un cheval de Troie d’accès à distance (RAT) doté de toutes les fonctionnalités nécessaires, donnant aux attaquants un contrôle étendu et persistant sur les appareils Android compromis.
Une fois installé, le logiciel malveillant permet un accès complet au système de fichiers, ce qui autorise les opérateurs à parcourir les répertoires, à rechercher des fichiers précis et à exfiltrer des données — avec des transferts pouvant atteindre 10 Go.
RadzaRat peut ainsi servir à dérober des photothèques entières, des archives de documents, des fichiers de bases de données ou des référentiels d’entreprise stockés localement sur l’appareil.
Enregistrement des frappes et des saisies
En plus du vol de fichiers, le cheval de Troie intègre un enregistreur de frappes s’appuyant sur le framework Accessibility Services d’Android.
En détournant les privilèges d’accessibilité — conçus pour aider les personnes handicapées — RadzaRat peut capturer chaque touche saisie sur l’appareil, notamment les mots de passe, les identifiants bancaires, les messages personnels et les informations d’authentification des systèmes cloud ou d’entreprise.
Commande et contrôle (C2) via Telegram
L’infrastructure de commande et de contrôle (C2) du logiciel malveillant repose sur des bots Telegram, une tactique de plus en plus utilisée par les auteurs de logiciels malveillants Android.
En se greffant sur le trafic chiffré standard de Telegram, RadzaRat dissimule ses communications malveillantes au sein d’une plateforme de messagerie légitime très répandue — ce qui permet au trafic C2 de se confondre avec le comportement habituel des utilisateurs.
L’analyse réseau a également révélé deux domaines hébergés sur Render[.]com qui servent de points de relais pour l’envoi des données volées.
L’offre d’hébergement gratuite de Render permet aux opérateurs de RadzaRat de déployer leur infrastructure sans coût ni risque d’attribution, leur offrant un avantage opérationnel malgré des ressources limitées.
Diffusion et accessibilité sur les plateformes publiques
Ce qui rend RadzaRat particulièrement accessible aux acteurs malveillants peu expérimentés, c’est son modèle de diffusion.
Le logiciel malveillant est ouvertement présenté sur des forums clandestins de cybercriminalité par un développeur utilisant le pseudonyme Heron44, qui présente l’outil comme facile à utiliser — même pour les personnes ayant peu ou pas d’expérience dans le développement de logiciels malveillants.
L’APK compilé est hébergé dans un dépôt GitHub public, ce qui signifie que n’importe qui peut télécharger et installer l’application malveillante sans aucune restriction.
Pour déployer RadzaRat, les opérateurs ont seulement besoin d’un serveur Render[.]com gratuit, d’un jeton de bot Telegram et de l’APK installé sur un appareil cible auquel les autorisations nécessaires ont été accordées.
Cette approche « prête à l’emploi » représente une démocratisation préoccupante du développement et de la diffusion de logiciels malveillants mobiles.
Techniques de persistance
RadzaRat dispose également de solides capacités de persistance, ce qui rend sa suppression difficile tant pour les utilisateurs que pour les mécanismes de défense mobiles automatisés.
L’analyse de Certo a révélé la présence d’un composant BootReceiver et d’autorisations telles que RECEIVE_BOOT_COMPLETED, garantissant le redémarrage automatique du logiciel malveillant à chaque démarrage de l’appareil.
L’application demande des exemptions aux fonctions d’optimisation de la batterie d’Android, empêchant le système d’exploitation de limiter son activité en arrière-plan.
RadzaRat déclare également plusieurs services au premier plan — qui bénéficient d’un traitement prioritaire selon les règles de gestion des ressources d’Android — et peut demander les privilèges d’administrateur de l’appareil, ce qui lui permet de bloquer les tentatives de désinstallation.
Ensemble, ces mécanismes garantissent que le logiciel malveillant reste actif, résilient et réactif aux commandes des attaquants.
Le cheval de Troie renforce également sa furtivité en utilisant des autorisations telles que SYSTEM_ALERT_WINDOW pour afficher des superpositions d’hameçonnage et WAKE_LOCK pour maintenir l’appareil actif afin d’assurer une capture et des communications de données continues.
Malgré ces comportements, l’APK affiche actuellement un score de détection de 0/66 sur VirusTotal, ce qui signifie qu’aucun grand produit de sécurité mobile ne le reconnaît comme malveillant.
Même si cela s’explique probablement par son apparition récente plutôt que par des techniques d’évasion avancées, le résultat est le même : les attaquants disposent d’une fenêtre d’opportunité dangereuse pendant laquelle RadzaRat peut compromettre entièrement des appareils sans être détecté.
Bien que RadzaRat ne soit associé à aucune chaîne d’exploitation particulière — aucun CVE ne s’applique donc — la sophistication de ses capacités, combinée à sa facilité de déploiement et à l’absence de détection par les antivirus, en fait une nouvelle menace Android préoccupante.
Comment les organisations peuvent renforcer leur écosystème mobile
Comme le montrent des menaces telles que RadzaRat, les appareils mobiles sont devenus une cible privilégiée pour les attaquants qui cherchent à récupérer des identifiants, à exfiltrer des données et à obtenir un accès persistant aux environnements d’entreprise.
Les organisations qui s’appuient sur des appareils Android — que ce soit dans le cadre de programmes BYOD ou de parcs entièrement gérés — doivent adopter des défenses à plusieurs niveaux pour contrer les logiciels malveillants mobiles, toujours plus furtifs et accessibles.
- Restreindre les autorisations à haut risque — en particulier les services d’accessibilité, l’accès administrateur aux appareils et les capacités de superposition — et surveiller les appareils à la recherche d’applications qui les demandent.
- Bloquer le sideloading et imposer une liste d’autorisation des applications sur les appareils gérés afin d’empêcher l’installation d’APK non vérifiés provenant de GitHub, de forums ou de liens directs.
- Utiliser les contrôles MDM/EMM pour détecter et bloquer les applications suspectes, imposer des versions minimales du système d’exploitation et exiger des configurations sécurisées telles que le verrouillage de l’écran et le chiffrement.
- Déployer des solutions de défense contre les menaces mobiles qui identifient des indicateurs comportementaux tels que l’enregistrement des frappes, un trafic réseau anormal ou une activité de commande et de contrôle passant par Telegram.
- Séparer les données professionnelles et personnelles au moyen des profils professionnels Android Enterprise ou de la conteneurisation afin de limiter l’exposition des données d’entreprise en cas de compromission d’un appareil.
- Surveiller les accès mobiles aux systèmes d’entreprise à la recherche de comportements inhabituels, renouveler rapidement les identifiants après une compromission présumée et appliquer des règles d’accès conditionnel pour bloquer les appareils non conformes.
- Mettre à jour les plans de réponse aux incidents afin d’y inclure les menaces propres aux appareils mobiles, de mener régulièrement des opérations de threat hunting mobile et de renforcer les exigences de sécurité liées au BYOD dans toute l’organisation.
Ces mesures contribuent à renforcer la cyberrésilience des appareils mobiles de votre écosystème.
Comment les outils gratuits alimentent les cyberattaques mobiles
RadzaRat illustre une évolution croissante du paysage des menaces mobiles : les attaquants s’appuient de plus en plus sur l’hébergement cloud gratuit, les plateformes de messagerie chiffrée et les dépôts de code publics pour concevoir et distribuer de puissants RAT Android avec un minimum d’efforts.
Cette démocratisation des logiciels malveillants mobiles permet même à des acteurs peu compétents de déployer des outils de surveillance sophistiqués capables de compromettre aussi bien les données personnelles que les données d’entreprise.
Alors que les adversaires continuent d’exploiter ces écosystèmes non réglementés — et que les appareils mobiles jouent un rôle croissant dans les activités professionnelles — les organisations doivent privilégier des stratégies de sécurité axées sur le mobile, renforcer leurs capacités de détection comportementale et imposer des contrôles plus stricts sur les autorisations, l’installation des applications et la gestion des appareils.
adopter les principes du Zero Trust pour mieux sécuriser les appareils, les données et les accès dans leurs environnements.





