Rokarolla Android Banking Trojan: Fraud, Device Takeover, and Stealth Surveillance - RedPacket Security

A newly discovered Android banking trojan has been observed going beyond draining accounts, seizing near-total control of a phone and cutting victims off from

RedPacket Security

📱 NGate : nouvelle variante Android trojanisant HandyPay pour voler des donnĂ©es NFC au BrĂ©sil
📝 ## 🔍 Contexte

Publié le 21 avril 2026 par ESET Research (Lukas Stefanko)...
📖 cyberveille : https://cyberveille.ch/posts/2026-04-24-ngate-nouvelle-variante-android-trojanisant-handypay-pour-voler-des-donnees-nfc-au-bresil/
🌐 source : https://www.welivesecurity.com/en/eset-research/new-ngate-variant-hides-in-a-trojanized-nfc-payment-app/
#Android_malware #GenAI_malware #Cyberveille

NGate : nouvelle variante Android trojanisant HandyPay pour voler des données NFC au Brésil

🔍 Contexte PubliĂ© le 21 avril 2026 par ESET Research (Lukas Stefanko), cet article prĂ©sente la dĂ©couverte d’une nouvelle variante du malware NGate ciblant des utilisateurs Android au BrĂ©sil, active depuis novembre 2025. 🩠 Description du malware Les attaquants ont trojanisĂ© l’application lĂ©gitime HandyPay (disponible sur Google Play depuis 2021), qui permet nativement de relayer des donnĂ©es NFC entre appareils. Le code malveillant injectĂ© prĂ©sente des signes d’avoir Ă©tĂ© gĂ©nĂ©rĂ© par GenAI/LLM (prĂ©sence d’emojis dans les logs, typiques des textes gĂ©nĂ©rĂ©s par IA).

CyberVeille
📱 Un faux contrĂŽle de sĂ©curitĂ© Google transforme un PWA en RAT navigateur et livre un implant Android
📝 Selon Malwarebytes, une campagne d’ingĂ©nierie sociale imi...
📖 cyberveille : https://cyberveille.ch/posts/2026-03-04-un-faux-controle-de-securite-google-transforme-un-pwa-en-rat-navigateur-et-livre-un-implant-android/
🌐 source : https://www.malwarebytes.com/blog/privacy/2026/02/inside-a-fake-google-security-check-that-becomes-a-browser-rat
#Android_malware #IOC #Cyberveille
Un faux contrÎle de sécurité Google transforme un PWA en RAT navigateur et livre un implant Android

Selon Malwarebytes, une campagne d’ingĂ©nierie sociale imite une page « Google Account Security » pour pousser les victimes Ă  installer un PWA et, pour celles qui obĂ©issent Ă  tous les prompts, un APK Android dĂ©guisĂ© en mise Ă  jour critique; l’infrastructure C2 s’appuie sur le domaine google-prism[.]com, routĂ© via Cloudflare. Le flux web en 4 Ă©tapes demande l’« installation » du PWA (masquant la barre d’adresse), l’autorisation de notifications push, la sĂ©lection et l’envoi de contacts via le Contact Picker API, puis l’accĂšs Ă  la position GPS (latitude, longitude, altitude, cap, vitesse). Une fois installĂ©, le script de page lit le presse-papiers lors des Ă©vĂ©nements de focus/visibilitĂ©, tente d’intercepter les SMS via WebOTP, dresse une empreinte dĂ©taillĂ©e du device et effectue un heartbeat toutes les 30 s.

CyberVeille
📱 DĂ©couverte de DCHSpy : un logiciel espion Android ciblant les utilisateurs iraniens
📝 Les chercheurs de **Lookout** ont mis en lumiĂšre une campagne sophistiquĂ©e de logiciel espion Android, nommĂ©e **DCHSpy**, a...
📖 cyberveille : https://cyberveille.ch/posts/2025-08-02-decouverte-de-dchspy-un-logiciel-espion-android-ciblant-les-utilisateurs-iraniens/
🌐 source : https://blog.polyswarm.io/static-kitten-observed-using-dchspy-android-malware
#Android_malware #DCHSpy #Cyberveille
Découverte de DCHSpy : un logiciel espion Android ciblant les utilisateurs iraniens

Les chercheurs de Lookout ont mis en lumiĂšre une campagne sophistiquĂ©e de logiciel espion Android, nommĂ©e DCHSpy, attribuĂ©e au groupe de menaces iranien Static Kitten. Cette campagne cible spĂ©cifiquement les utilisateurs mobiles iraniens en exploitant des applications VPN et Starlink trompeuses, distribuĂ©es via des campagnes de phishing. DCHSpy est actif depuis octobre 2023, en plein conflit rĂ©gional, et est conçu pour exfiltrer des donnĂ©es sensibles telles que les messages WhatsApp, les donnĂ©es de localisation, les photos et les journaux d’appels. Le malware exploite des tactiques d’ingĂ©nierie sociale et tire parti de la demande d’accĂšs Internet non censurĂ© en Iran.

CyberVeille
📱 Le malware Android Konfety rĂ©apparaĂźt avec des techniques d'Ă©vasion avancĂ©es
📝 L'article publiĂ© par PolySwarm met en lumiĂšre la rĂ©apparition du **malware Android Konfety**, connu pour ses **capacitĂ©s d'Ă©vasion sophistiquĂ©es** telles qu...
📖 cyberveille : https://cyberveille.ch/posts/2025-07-28-le-malware-android-konfety-reapparait-avec-des-techniques-d-evasion-avancees/
🌐 source : https://blog.polyswarm.io/konfety-android-malware
#Android_malware #DEX_injection #Cyberveille
Le malware Android Konfety réapparaßt avec des techniques d'évasion avancées

L’article publiĂ© par PolySwarm met en lumiĂšre la rĂ©apparition du malware Android Konfety, connu pour ses capacitĂ©s d’évasion sophistiquĂ©es telles que le chargement dynamique de code et l’obfuscation multi-couches. Ce malware est principalement utilisĂ© pour des fraudes publicitaires tout en Ă©vitant la dĂ©tection par les systĂšmes de sĂ©curitĂ©. Konfety utilise des techniques d’injection Ă  l’exĂ©cution oĂč le fichier DEX principal gĂšre l’installation initiale avant de dĂ©lĂ©guer les opĂ©rations Ă  un fichier DEX secondaire cachĂ©, dĂ©chiffrĂ© Ă  partir d’actifs APK cryptĂ©s. Les incohĂ©rences dans le fichier AndroidManifest.xml servent d’indicateurs de dĂ©tection, avec des composants non dĂ©clarĂ©s.

CyberVeille
📱 Nouvelles variantes du malware DCHSpy utilisĂ©es par MuddyWater
📝 Lookout a dĂ©couvert de nouvelles variantes du **malware de surveillance Android DCHSpy** dĂ©ployĂ© par le groupe APT iranien **MuddyWater...
📖 cyberveille : https://cyberveille.ch/posts/2025-07-21-nouvelles-variantes-du-malware-dchspy-utilisees-par-muddywater/
🌐 source : https://security.lookout.com/threat-intelligence/article/lookout-discovers-iranian-dchsy-surveillanceware
#Android_malware #DCHSpy #Cyberveille
Nouvelles variantes du malware DCHSpy utilisées par MuddyWater

Lookout a dĂ©couvert de nouvelles variantes du malware de surveillance Android DCHSpy dĂ©ployĂ© par le groupe APT iranien MuddyWater dans le cadre du conflit IsraĂ«l-Iran. Ce malware cible les appareils mobiles Ă  travers des applications VPN malveillantes distribuĂ©es via Telegram, utilisant potentiellement des leurres thĂ©matiques liĂ©s Ă  StarLink. DCHSpy collecte des donnĂ©es personnelles Ă©tendues, notamment des messages WhatsApp, des contacts, des SMS, des donnĂ©es de localisation, et peut enregistrer de l’audio et capturer des photos. Le groupe de menaces continue de dĂ©velopper ce logiciel de surveillance avec des capacitĂ©s amĂ©liorĂ©es pour l’identification de fichiers et l’exfiltration de donnĂ©es, reprĂ©sentant des activitĂ©s d’espionnage mobile parrainĂ©es par l’État iranien.

CyberVeille
Mandrake Spyware Infects 32,000 Devices Via Google Play Apps - RedPacket Security

Security researchers have shed light on a new iteration of Mandrake, a sophisticated Android cyber-espionage malware tool. Initially analyzed by Bitdefender

RedPacket Security
TeaBot Banking Trojan Activity on the Rise, Zscaler Observes - RedPacket Security

Threat actors are increasingly using the sophisticated TeaBot Android malware to infect mobile phones, Zscaler has found.

RedPacket Security
FjordPhantom Android Malware Targets Banks With Virtualization - RedPacket Security

Security researchers have discovered a new Android malware, known as FjordPhantom, notable for its elusive nature and covert spreading tactics.

RedPacket Security