Il suffit de 10 euros de matériel pour pirater une banque comme dans les films, bienvenue en 2025

Les pirates ne cessent de redoubler d’ingéniosité pour déployer leurs logiciels malveillants. Cette fois-ci, un groupe de hackers a tenté de braquer une banque à l’aide d’un petit appareil à 10 euros transformé en arme de cyberattaque. Un rare exemple d’attaque hybride avancée.

Hacker Crédits : 123RF
Crédits : 123RF

Une attaque d’une rare sophistication a récemment été découverte par le Groupe-IB. Le groupe de hackers UNC2891, plus connu sous le nom de LightBasin, a un mini appareil bon marché pour contourner les défenses de sécurité d’une banque afin d’y effectuer des retraits frauduleux.

Le micro-ordinateur monocarte et discret avait été connecté physiquement au commutateur réseau des distributeurs automatiques (ATM). Le but ? Créer un canal invisible vers le réseau interne de la banque pour que les hackers puissent déployer des portes dérobées et la braquer à distance.

Un Raspberry Pi 4G utilisé pour cyberbraquer une banque

LightBasin n’en est pas à son coup d’essai. Le groupe de hackers est surtout connu pour attaquer les systèmes bancaires, rappellent nos confrères de BleepingComputer. Mais cette fois-ci, il a été encore plus loin en transformant un Raspberry Pi en cheval de Troie pour cyberbraquer une banque.

Grâce à sa connexion Internet via la 4G, le Raspberry Pi a permis aux hackers de garder un accès distant permanent au réseau interne de la banque, tout en contournant les pare-feux. Il hébergeait la porte dérobée open source TinyShell – déjà utilisée auparavant par LightBasin pour pirater des systèmes de télécommunications –, servant à créer un canal de contrôle  distant via les données mobiles. Ensuite, les attaquants ont réussi à atteindre le serveur de surveillance réseau, qui communiquait largement avec le centre de données de la banque, puis vers le serveur de messagerie, accessible directement depuis Internet, assurant ainsi leur persistance même après la suppression du Raspberry Pi. Leur grande furtivité a été permise par deux éléments : ils ont nommé leurs portes dérobées « lightdm » pour imiter un gestionnaire légitime, et ils ont masqué leurs activités en superposant des systèmes de fichiers alternatifs sur les chemins des processus malveillants. L’enquête a montré que le serveur de surveillance du réseau bancaire envoyait des signaux au Raspberry Pi toutes les 600 secondes, confirmant son rôle clé dans l’attaque.

Lire aussi – Les hackers ont une nouvelle méthode pour pirater votre PC, personne n’est à l’abri

Group-IB affirme que l’objectif final des hackers était de déployer leur rookit, Caketap, un logiciel malveillant permettant de falsifier les vérifications des cartes bancaires et autoriser des transactions frauduleuses que la banque bloquerait normalement. Mais le plan de LightBasin a été déjoué. Malgré l’échec de la manœuvre, cet événement reste un rare, mais significatif, exemple d’attaque hybride avancée, combinant accès physique à une agence bancaire et accès à distance, ainsi que plusieurs techniques d’anti-forensic pour la furtivité.


Réagissez à cet article !

Demandez nos derniers articles !

Netflix lance les Extraits en France, des vidéos verticales à regarder sur smartphone

Une nouvelle section apparaît sur l’application mobile Netflix en France : les Extraits, un flux vidéo vertical adapté au format smartphone. Il y a deux mois et demi, Netflix annonçait…

Galaxy S26+ : avec 350 € de réduction, le flagship Samsung avec grand écran passe à prix cassé

Dans la grande famille des smartphones Samsung, le S26+ se classe dans la catégorie haut de gamme avec son grand écran de 6,7 pouces et son processeur puissant et son…

Télécharger une appli en dehors du Google Play Store : OK, mais pas sans connaître ces précautions indispensables

Savez-vous ce qu’est le sideloading ? C’est le fait d’installer des applications en dehors de magasins officiels, comme le Play Store de Google, via des fichiers .apk. C’est une pratique courante…

Vérification de l’âge : un couvre-feu sera activé sur les réseaux sociaux au Royaume-Uni, bientôt en France ?

Après avoir interdit les réseaux sociaux aux moins de 16 ans, le Royaume-Uni instaure un couvre-feu pour les moins de 18 ans, qui n’auront plus accès aux fonctions addictives durant…

Shark CryoGlow : triple promotion sur l’incroyable masque LED avec rafraîchissement du contour des yeux, vite !

C’est le nouvel accessoire indispensable à ajouter à sa routine beauté. Si vous voulez avoir une peau plus lisse, plus éclatante et globalement plus saine, le masque LED CryoGlow de…

Google Images se refait une beauté pour ses 25 ans et emprunte une fonctionnalité à Pinterest

Google Images fête ses 25 ans cette année et pour l’occasion, la firme de Mountain View lui prépare une grosse mise à jour. Pour ce faire, celle-ci s’est directement inspiréee…

Microsoft bat son record absolu de failles corrigées dans Windows, l’IA n’y est pas pour rien

Le rendez-vous mensuel des correctifs Windows passe d’habitude inaperçu chez les utilisateurs. Celui de juillet affiche pourtant un chiffre qui n’a aucun précédent dans l’histoire de Microsoft. La méthode employée…

Flex Titanium : Samsung explique comment la pliure devient presque invisible sur les Galaxy Z Fold 8 et Z Flip 8

Samsung présente sa nouvelle technologie Flex Titanium, qui va permettre de rendre la pliure des écrans pliables des Galaxy Z Fold 8 et Z Flip 8 bien moins visible. Il…

Les publicités Google générées par IA deviennent plus faciles à repérer, mais…

Google annonce l’arrivée d’un label permettant d’identifier les publicités créées ou modifier à l’aide de son IA. Il est cependant loin d’être parfait, et ce pour plusieurs raisons. On vous…

Cette première médicale réalisée dans l’espace pourrait sauver les astronautes en route vers la Lune

Soigner un astronaute blessé à 400 000 kilomètres de la Terre inquiète la NASA depuis longtemps. Trois équipiers d’une mission privée viennent pourtant de tenter une manipulation inédite en orbite,…