Une nouvelle menace vient de franchir un cap inédit dans l’histoire des malwares mobiles : PromptSpy, le premier malware Android connu à exploiter l’IA générative en temps réel pour automatiser sa persistance.
Un malware qui pense tout seul
Découvert par les chercheurs de BleepingComputer, PromptSpy se distingue par son utilisation de l’API Gemini de Google directement depuis l’appareil infecté. Au lieu de suivre des instructions codées en dur, le malware interroge le modèle d’IA pour adapter dynamiquement ses techniques d’évasion et maintenir sa persistance via les applications récentes.
Comment ça fonctionne
- Installation initiale : PromptSpy se propage via des APK malveillants déguisés en applications légitimes
- Appels IA en temps réel : Le malware envoie des requêtes à Gemini pour générer des stratégies d’évasion adaptées à l’environnement détecté
- Persistance intelligente : En exploitant la liste des applications récentes d’Android, il reste actif même après les tentatives de fermeture
- Exfiltration adaptative : Les données volées sont transmises selon des schémas variables générés par l’IA
Pourquoi c’est un tournant
Jusqu’à présent, les malwares suivaient des scripts prédéfinis. Avec PromptSpy, on entre dans l’ère des malwares autonomes capables de raisonner. Les implications pour la cybersécurité des entreprises sont majeures :
- Les signatures traditionnelles deviennent insuffisantes face à un comportement imprévisible
- Les solutions EDR doivent intégrer l’analyse comportementale avancée
- La surface d’attaque s’étend aux API d’IA elles-mêmes
Comment se protéger
- N’installez que depuis le Play Store officiel et activez Google Play Protect
- Surveillez les permissions inhabituelles (accès réseau, applications récentes)
- Déployez un MDM avec détection comportementale sur les flottes mobiles d’entreprise
- Bloquez les appels API IA non autorisés au niveau du pare-feu réseau