Les cybercriminels ciblent les utilisateurs sud-africains avec une campagne sophistiquée d’hameçonnage, exploitant des marques de confiance comme DStv, Takealot et South African Airways. Selon un rapport récent de NordVPN, plus de 100 sites frauduleux ont été identifiés depuis août 2025, distribuant un malware capable de prendre le contrôle des applications bancaires sur les appareils Android.

Cette opération malveillante utilise l’ingénierie sociale pour piéger les victimes. Les messages frauduleux, envoyés par SMS, WhatsApp ou réseaux sociaux, redirigent les utilisateurs vers des sites contrefaits qui imitent parfaitement les plateformes légitimes. Une fois sur ces sites, les victimes sont incitées à télécharger une application qui installe un cheval de Troie à accès distant. Ce logiciel malveillant fonctionne en arrière-plan, survivant aux redémarrages de l’appareil et demandant des autorisations intrusives comme l’accès aux SMS, contacts, journaux d’appels, captures d’écran et enregistrements audio.

Le plus alarmant est la capacité du malware à intercepter les codes OTP envoyés par les banques pour valider les transactions. « Le malware neutralise efficacement l’authentification à deux facteurs », explique NordVPN. « Les attaquants peuvent ainsi se connecter à l’application bancaire de la victime et approuver eux-mêmes les transactions. »

Une sophistication inquiétante

Les sites frauduleux démontrent un niveau de sophistication exceptionnel, suggérant l’utilisation probable d’IA générative pour leur conception et leur localisation. Les noms de domaine sont enregistrés sur des extensions jetables comme .cc, .lol, .xyz et .mom, souvent masqués par Cloudflare. Dès qu’un domaine est abandonné, un nouveau prend sa place.

Cette campagne s’inscrit dans un contexte de hausse des attaques de banque mobile en Afrique. En 2025, les attaques de ce type ont augmenté de 1,5 fois à l’échelle mondiale, tandis que le phishing lié aux banques représentait 53,75 % de toutes les détections de phishing sur le continent africain, selon Kaspersky. « Le phishing et l’ingénierie sociale peuvent amener les gens vers de fausses pages bancaires, tandis que les infostealers et les chevaux de Troie mobiles sont conçus pour capturer des identifiants ou d’autres informations sensibles », déclare Boris Larin, Chief Security Researcher chez Kaspersky.

Conseils pour se protéger

Avec plus de 76 % des Sud-Africains utilisant Android, le pays est une cible privilégiée pour ces attaques. Marijus Briedis, CTO de NordVPN, recommande aux utilisateurs de ne jamais installer d’applications à partir de liens reçus par message et de considérer l’urgence dans ces communications comme un signe d’alerte. Toute demande d’action immédiate doit être examinée avec scepticisme.

Les utilisateurs suspectant une infection doivent immédiatement déconnecter leur téléphone d’Internet, désinstaller l’application suspecte, changer tous leurs mots de passe depuis un autre appareil et contacter leur banque pour sécuriser leur compte.

Cette vague d’attaques rappelle l’importance cruciale de la vigilance dans un paysage numérique en constante évolution.