Des pirates détournent les téléphones Samsung Galaxy

- Des chercheurs en cybersécurité ont mis au jour LANDFALL, une campagne d'espionnage sophistiquée ciblant les appareils Samsung Galaxy via des images partagées sur WhatsApp.
- L'opération exploitait une vulnérabilité zero-day dans la bibliothèque de traitement d'images de Samsung, offrant aux attaquants un accès complet à la surveillance.
- Liée à des activités d'espionnage soutenues par des États au Moyen-Orient, cette découverte coïncide avec le correctif de nouvelles vulnérabilités Chrome par Google.
L'entreprise de cybersécurité Unit 42 a découvert une campagne d'espionnage sur les appareils Samsung Galaxy exploitant une vulnérabilité zero-day pour infiltrer les téléphones via des images envoyées par WhatsApp.
Les chercheurs en sécurité avertissent que l'opération est active depuis mi-2024 et permet aux attaquants de déployer des malwares Android avancés capables de surveiller entièrement l'appareil sans interaction de l'utilisateur.
L'opération a été baptisée LANDFALL par les chercheurs en cybersécurité, détectée en septembre après une enquête ayant commencé à examiner des échantillons d'exploitation iOS en mi-2025.
Le malware LANDFALL frappe les appareils Samsung Android
Selon le rapport d'enquête de Unit 42 publié le 7 novembre, le malware spécifique à Android était présent dans les échantillons iOS cachés dans des fichiers d'images Digital Negative (DNG).
Certains propriétaires de téléphones Samsung Galaxy ont signalé avoir vu des noms de style WhatsApp comme « IMG-20240723-WA0000.jpg », qui ont été téléchargés sur VirusTotal depuis des endroits incluant le Maroc, l'Iran, l'Irak et la Turquie entre juillet 2024 et début 2025.
LANDFALL utilise un type d'exploitation appelé « CVE-2025-21042 », une faille dans la bibliothèque de traitement d'images de Samsung libimagecodec.quram.so. CVE-2025-12725 est également une erreur d'écriture hors limites dans WebGPU, qui est le composant de traitement graphique du navigateur Chrome de Google.
La vulnérabilité a été corrigée en avril 2025 suite à des rapports d'exploitation active, mais pas avant qu'elle n'ait malformé des fichiers DNG contenant une archive ZIP appendue sur plusieurs appareils. Unit 42 a expliqué qu'elle trompe la bibliothèque vulnérable pour qu'elle extrait et exécute des bibliothèques d'objets partagés (.so) qui installent l' logiciel espion sur les appareils.
Le rapport d'Unit 42 indique que le logiciel espion active les microphones pour l'enregistrement, suit les utilisateurs via le GPS et vole subtilement des informations comme les photos, les contacts, les journaux d'appels et les messages. Les modèles Samsung Galaxy affectés incluent les S22, S23, S24 et la série Z, spécifiquement ceux avec les versions Android 13, 14 et 15.
La faille zero-day affecte également l'analyse des images DNG sur Apple iOS, où les développeurs de WhatsApp ont découvert que les attaquants enchaînaient la vulnérabilité Apple avec la faille pour forcer les appareils à traiter du contenu provenant d'URL malveillantes.
La deuxième partie de LANDFALL, appelée b.so, se connecte à son serveur de commande et de contrôle (C2) en utilisant HTTPS sur un port TCP temporaire qui n'est pas standard. Le malware peut envoyer des signaux ping pour vérifier si le serveur est en ligne et fonctionne avant de démarrer le trafic chiffré. Cela est expliqué dans l'appendice technique du rapport.
Une fois la connexion HTTPS active, b.so transmet une requête POST contenant des informations détaillées sur l'appareil infecté et l'instance du logiciel espion, y compris l'ID de l'agent, le chemin de l'appareil et l'ID utilisateur.
En septembre, WhatsApp a signalé une vulnérabilité connexe (CVE-2025-21043) à Samsung. L'entreprise de messagerie a conseillé aux utilisateurs qu'un message malveillant pourrait exploitation des failles dans le système d'exploitation pour compromettre les appareils et les données qu'ils contiennent.
« Notre enquête indique qu'un message malveillant peut vous avoir été envoyé via WhatsApp et combiné à d'autres vulnérabilités du système d'exploitation de votre appareil », a déclaré Meta dans une mise à jour de sécurité. « Bien que nous ne sachions pas avec certitude que votre appareil a été compromis, nous voulions vous en informer par excès de prudence. »
La semaine dernière, la publication d'actualités The Peninsula a rapporté que la campagne pourrait être retracée jusqu'à des logiciels espions liés à l'État sur les appareils mobiles au Moyen-Orient. Pegasus de NSO Group, Predator de Cytox/Intellexa et FinFisher FinSpy de Gamma sont depuis longtemps associés à des attaques similaires.
Google fournit des mises à jour pour contrer la faille de sécurité zero-day
Selon un rapport précédent de Google, ces acteurs étaient responsables de près de la moitié de toutes les vulnérabilités zero-day dans ses produits entre 2014 et 2023. Le mois dernier, un tribunal fédéral américain a interdit au groupe israélien NSO de rétroconcevoir WhatsApp pour livrer des logiciels espions.
« Une partie de ce que des entreprises comme WhatsApp « vendent », c'est la vie privée informative, et tout accès non autorisé est une interférence avec cette vente », a déclaré la juge fédérale américaine Phyllis Hamilton dans sa décision.
Les géants de la technologie ont publié la version 142 de Chrome la semaine dernière pour contrer cinq vulnérabilités de sécurité critiques, dont trois ont été qualifiées de « haute gravité ». La mise à jour a été rendue disponible sur les plateformes de bureau et les appareils Android via des correctifs lancés via Google Play.
CVE-2025-12727 affecte le moteur JavaScript V8 de Chrome, responsable de l'exécution des performances, tandis que CVE-2025-12726 impacte le gestionnaire d'interface utilisateur du navigateur Chrome Views.
Les professionnels de la cybersécurité demandent désormais aux utilisateurs de Samsung Galaxy d'appliquer immédiatement la mise à jour de sécurité d'avril 2025 pour corriger CVE-2025-21042.
Si vous lisez ceci, vous êtes déjà en avance. Restez ainsi grâce à notre newsletter.
Avertissement. Les informations fournies ne constituent pas des conseils en matière d'investissement. Cryptopolitan.com ne saurait être tenue responsable des investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement de mener vos propres recherches et/ou de consulter un professionnel qualifié avant de prendre toute décision d'investissement.

Florence Muchai
Florence couvre depuis 6 ans l'actualité crypto, du jeu vidéo, de la technologie et de l'IA. Ses études en informatique à l'Université de sciences et technologies de Meru et sa formation en gestion des catastrophes et en diplomatie internationale à l'MMUST lui ont amplement permis de développer des compétences linguistiques, d'observation et techniques. Florence a travaillé au sein du groupe VAP et en tant qu'éditrice pour plusieurs médias spécialisés dans la crypto.
















