Un nouveau virus bancaire baptisé RemControl, conçu avec l’aide de l’intelligence artificielle, cible plus de 30 institutions financières en Europe. Diffusé via de fausses publicités sur Facebook et Instagram, ce malware neutralise les protections Android et vole les données bancaires grâce à de faux écrans de connexion.
Piratage de vos données bancaires : attention à ce nouveau virus qui cible certains smartphones

Une menace d'une sophistication inédite plane désormais sur les utilisateurs de smartphones Android en France. Depuis mai 2026, un virus bancaire baptisé RemControl sévit silencieusement, ciblant plus de 30 institutions financières à travers l'Europe et au-delà. Ce qui distingue cette cyberattaque des précédentes ? L'utilisation de l'intelligence artificielle pour concevoir un malware capable de contourner les protections les plus avancées de Google.
Découvert par les experts en cybersécurité de Group-IB, ce cheval de Troie représente une évolution préoccupante dans l'univers de la criminalité numérique. La France figure parmi les pays les plus visés, avec deux variantes spécifiquement développées pour piéger les utilisateurs français. L'Italie, l'Espagne, la Pologne, le Portugal, le Canada et les pays du Golfe complètent la liste des territoires dans le viseur des cybercriminels.
Un virus conçu avec l'aide de l'intelligence artificielle
L'aspect le plus troublant de RemControl réside dans sa genèse : une partie substantielle de son code a été générée par un assistant d'intelligence artificielle. Les pirates ont réussi à tromper ces outils en dissimulant leurs véritables intentions, contournant ainsi les restrictions de sécurité normalement intégrées à ces systèmes. Cette manipulation représente une première dans l'histoire de la cybercriminalité à grande échelle.
Les chercheurs de Group-IB ont découvert une trace révélatrice de cette collaboration homme-machine. Selon leurs analyses publiées le 23 septembre 2026, « à la fin du fichier HTML, une réponse complète d'assistant IA a été accidentellement ajoutée. Le texte inclut des notes d'implémentation, un résumé des modifications apportées, et une proposition finale d'aide supplémentaire ». Cette erreur involontaire des concepteurs du malware a permis d'établir formellement le recours à l'intelligence artificielle dans le développement du virus.
Cette utilisation détournée de l'intelligence artificielle soulève des questions fondamentales sur la gouvernance de ces technologies. Si des cybercriminels parviennent à instrumentaliser des assistants conçus pour faciliter le développement logiciel, c'est l'ensemble de l'écosystème numérique qui doit repenser ses garde-fous.
Un mode opératoire redoutablement efficace
La stratégie d'infection de RemControl repose sur l'ingénierie sociale et la tromperie. Les pirates diffusent des publicités frauduleuses sur Facebook et Instagram, ciblant spécifiquement les utilisateurs de smartphones. Ces annonces promotionnent une application IPTV factice nommée TVTap, présentée comme un outil légitime pour accéder à des contenus télévisuels. Une fois téléchargée en dehors du Google Play Store officiel, cette application déploie le malware sur l'appareil.
La première action du virus consiste à neutraliser Google Play Protect, le système de sécurité intégré aux appareils Android. Pour y parvenir, RemControl active un faux réseau privé virtuel (VPN) qui coupe la connexion réseau du service de protection, le rendant totalement inopérant. Cette manœuvre permet au malware d'opérer sans déclencher d'alerte immédiate.
Ensuite, le virus détourne les fonctions d'accessibilité d'Android, initialement conçues pour assister les personnes malvoyantes ou à mobilité réduite. En obtenant ces autorisations, RemControl acquiert un contrôle quasi total sur l'appareil : enregistrement des frappes sur le clavier virtuel, espionnage de l'écran en temps réel, interception des schémas de déverrouillage sur les smartphones Samsung, Xiaomi, Huawei, OPPO et OnePlus. Ces cinq marques représentent une part considérable du marché Android mondial.
Des faux écrans bancaires pour voler vos identifiants
Le cœur de l'attaque repose sur une technique de superposition particulièrement insidieuse. Lorsque la victime ouvre son application bancaire légitime, RemControl affiche par-dessus un faux écran de connexion, reproduisant à l'identique l'interface authentique. L'utilisateur, ne détectant aucune anomalie visuelle, saisit ses identifiants, codes PIN et numéros de carte bancaire, transmettant involontairement ces informations sensibles aux cybercriminels.
Cette méthode, connue sous le nom d'overlay attack, s'avère redoutablement efficace car elle exploite la confiance des utilisateurs envers leurs applications habituelles. Les 30 institutions financières identifiées comme cibles par Group-IB couvrent un large éventail de services : banques traditionnelles, néobanques, plateformes de paiement et services financiers numériques. Chaque interface frauduleuse a été méticuleusement conçue pour reproduire l'apparence de l'application ciblée.
Pour garantir sa persistance, le malware bloque également sa propre désinstallation. Les victimes qui tentent de supprimer l'application suspecte se heurtent à des messages d'erreur ou à des écrans de blocage, prolongeant ainsi la durée d'exposition aux risques de vol de données.
Un modèle économique criminel en pleine expansion
RemControl ne constitue pas simplement un malware isolé : il s'agit d'une plateforme Malware-as-a-Service (MaaS), louée par ses concepteurs à d'autres cybercriminels moyennant un abonnement. Ce modèle économique, calqué sur les services cloud légitimes, démocratise l'accès aux outils d'attaque sophistiqués. Désormais, même des pirates disposant de compétences techniques limitées peuvent mener des campagnes d'envergure.
Les enquêteurs ont identifié un criminel opérant sous le pseudonyme UNKK comme étant à l'origine de cette campagne. Des indices suggèrent un lien possible avec le botnet Medusa, un réseau de machines infectées utilisé pour des attaques à grande échelle. Cette connexion, si elle se confirmait, indiquerait une structure criminelle organisée et pérenne, capable de coordonner des opérations multiples simultanément.
Depuis juillet 2026, RemControl a été proposé sur des forums clandestins du dark web, attirant une clientèle variée de cybercriminels. Cette commercialisation a considérablement amplifié la portée des attaques, multipliant le nombre de victimes potentielles à travers les sept pays principalement ciblés.
Comment se protéger efficacement
Face à cette menace, les experts en cybersécurité formulent des recommandations claires et accessibles. La première règle fondamentale consiste à ne jamais télécharger d'applications en dehors du Google Play Store officiel. Comme le soulignent les spécialistes dans leurs analyses publiées sur La Libre Belgique, « ne téléchargez jamais d'applications en dehors du magasin officiel Google et méfiez-vous des applications qui réclament des autorisations d'accessibilité sans raison ».
La vigilance doit également s'exercer lors de l'installation d'applications. Toute demande d'autorisation d'accessibilité de la part d'une application qui n'en a manifestement pas besoin doit éveiller les soupçons. Une application de streaming vidéo, par exemple, n'a aucune raison légitime d'accéder aux fonctions d'assistance pour personnes malvoyantes.
En cas de doute sur une transaction bancaire ou un comportement inhabituel de votre smartphone, Group-IB recommande une procédure précise : « En cas de doute, contactez votre banque par un canal officiel, et de préférence depuis un autre appareil ». Cette précaution permet d'éviter que le malware n'intercepte vos communications avec votre établissement financier.
Les utilisateurs doivent également surveiller attentivement les publicités sur les réseaux sociaux. Facebook et Instagram, bien qu'ils disposent de systèmes de filtrage, restent exploités par les cybercriminels pour diffuser leurs pièges. Toute offre semblant trop avantageuse, notamment pour accéder gratuitement à des contenus normalement payants, mérite une prudence accrue.
Une menace appelée à évoluer
L'émergence de RemControl marque probablement le début d'une nouvelle ère dans la cybercriminalité mobile. L'utilisation de l'intelligence artificielle pour concevoir des malwares plus sophistiqués et plus difficiles à détecter représente un tournant technologique préoccupant. Les systèmes de sécurité traditionnels, conçus pour identifier des signatures de virus connues, peinent à anticiper ces menaces générées dynamiquement.
Google, confronté à cette démonstration des vulnérabilités de son écosystème, devra repenser l'architecture de ses protections. Le détournement des fonctions d'accessibilité, exploité par plusieurs malwares ces dernières années, nécessite une refonte complète de la gestion des autorisations. Les utilisateurs légitimes ayant besoin de ces fonctionnalités ne doivent pas pâtir de restrictions excessives, mais le statu quo n'est manifestement plus tenable.
Pour les institutions financières, cette campagne souligne l'urgence de renforcer l'authentification multifactorielle et d'éduquer leurs clients aux risques numériques. Les 30 établissements ciblés par RemControl ne représentent probablement qu'une fraction des cibles potentielles si le malware continue d'évoluer. Des analyses complémentaires sont disponibles sur 01net, qui suit l'évolution de cette menace depuis sa découverte. La bataille entre cybercriminels et défenseurs de la sécurité numérique s'intensifie. RemControl, avec ses deux variantes françaises et son modèle économique MaaS, illustre la professionnalisation croissante d'un secteur criminel qui brasse désormais des milliards d'euros annuellement. Seule une vigilance collective, associant responsabilité des utilisateurs, innovation technologique des éditeurs et coopération internationale des forces de l'ordre, permettra de contenir cette menace protéiforme.