Accueil
Glossaire
Roaming Mantis
Partager
Mis à jour le
13.08.2026

Logiciel malveillant Roaming Mantis

Roaming Mantis est une opération cybercriminelle à motivation financière qui cible les utilisateurs de téléphones mobiles. Active depuis 2018, elle fonctionne principalement par hameçonnage par SMS, appelé smishing : un message qui semble provenir d'une entreprise de livraison ou d'un fournisseur de services contient un lien, puis la suite dépend du téléphone. Les utilisateurs Android sont orientés vers l'installation d'une application malveillante présentée comme une mise à jour de navigateur, tandis que les utilisateurs d'iPhone sont envoyés vers une page qui imite une connexion Apple pour voler leurs credentials. L'opération est évaluée comme étant menée par des acteurs sinophones et a d'abord ciblé des pays riches d'Asie avant de s'étendre à l'Europe et au-delà. Roaming Mantis est un cas particulier dans un glossaire de cybersécurité, car ses cibles sont des personnes plutôt que des réseaux d'entreprise. Elle y a pourtant toute sa place. Une opération qui intercepte les SMS d'un téléphone personnel peut accéder directement au mécanisme d'authentification sur lequel de nombreuses organisations comptent encore. Cette page explique la différence entre Roaming Mantis et le malware MoqHao, comment l'opération fonctionne, ce qu'elle vole, pourquoi elle concerne les entreprises et comment les organisations peuvent s'en défendre.

Ce qu'il faut retenir

  • Roaming Mantis cible les téléphones, pas les réseaux d'entreprise. Sa voie d'accès est un SMS envoyé à une personne, ce qui la place en dehors de la plupart des dispositifs de surveillance des entreprises.
  • L'opération s'adapte à l'appareil. Un même lien délivre un malware Android ou une page de vol de credentials Apple, selon le téléphone, et ne renvoie rien en dehors du pays ciblé.
  • Roaming Mantis désigne l'opération, tandis que MoqHao désigne le malware. L'implant Android est également suivi sous les noms Wroba et XLoader for Android, ce qui crée souvent une confusion.
  • Le malware intercepte les SMS. Cette capacité lui permet de lire les codes à usage unique envoyés par message, ce qui explique son importance pratique pour les équipes de sécurité.
  • L'opération a aussi détourné des routeurs. La compromission de routeurs Wi-Fi domestiques peut rediriger la navigation vers de fausses pages de mise à jour, sans nécessiter de message frauduleux.

Roaming Mantis et MoqHao, l'opération et le malware

Ces noms sont souvent utilisés comme des synonymes, alors qu'ils désignent deux choses différentes. Roaming Mantis est le nom de l'opération et du groupe qui la mène. MoqHao est le malware Android qu'elle distribue. Ce malware est aussi suivi sous les noms Wroba et XLoader for Android. Ainsi, un rapport sur MoqHao décrit l'implant, tandis qu'un rapport sur Roaming Mantis décrit la campagne qui le distribue, ainsi que le détournement de routeurs et le vol de credentials Apple, qui ne nécessitent pas le malware Android.

Cette distinction compte lorsque vous cherchez à comprendre votre exposition. Une personne utilisant un iPhone et ciblée par l'opération ne rencontre jamais MoqHao. Elle voit une fausse page de connexion Apple convaincante. Considérer ces deux noms comme interchangeables rend invisible une partie de l'activité.

Il faut également distinguer XLoader for Android d'une famille de malware Windows sans lien, elle aussi appelée XLoader. Dans un rapport ou une règle de détection, conserver la mention « for Android » évite cette ambiguïté.

Comment Roaming Mantis opère

L'opération repose sur un lien unique qui se comporte différemment selon chaque visiteur. Cette logique améliore à la fois son efficacité et son évasion.

  • Un SMS avec un prétexte crédible. Il s'agit le plus souvent d'une notification de livraison de colis, parfois d'une alerte liée à un compte ou à un service. Le prétexte fonctionne parce que presque tout le monde attend une livraison et qu'un SMS semble plus immédiat et plus fiable qu'un e-mail.
  • Des vérifications avant la distribution. Le serveur examine la localisation apparente du visiteur et le type d'appareil utilisé avant de décider quoi lui envoyer. Les visiteurs qui se trouvent en dehors du pays ciblé ne reçoivent rien, ce qui complique l'analyse tout en concentrant la campagne.
  • Sur Android, une fausse mise à jour de navigateur. Les utilisateurs ciblés sont invités à installer une application présentée comme une mise à jour de navigateur. L'application demande ensuite la permission de lire et d'envoyer des SMS, et imite un navigateur connu pour rendre cette demande plausible.
  • Sur iPhone, une fausse page de connexion. Les utilisateurs d'iOS sont redirigés vers une page qui imite une connexion à un compte Apple, dans la langue du pays ciblé, afin de collecter leurs credentials.
  • Des instructions cachées dans un service légitime. Au lieu d'intégrer directement l'adresse d'un serveur, le malware la récupère sur la page de profil d'un compte hébergé sur un service public de partage d'images. L'adresse y est stockée sous forme chiffrée. Les opérateurs peuvent ainsi changer d'infrastructure sans mettre à jour l'application installée.
  • Le détournement de routeurs comme voie alternative. Indépendamment des SMS, l'opération a compromis des routeurs Wi-Fi domestiques et modifié leurs paramètres de résolution des noms. La navigation de tous les appareils connectés au réseau peut alors être redirigée vers de fausses pages.

Une fois installé, le malware Android peut également envoyer ses propres SMS. Un téléphone compromis devient alors un point de distribution qui contacte les personnes présentes dans le carnet d'adresses de son propriétaire. Les messages arrivent depuis un vrai numéro connu, ce qui les rend plus convaincants.

Ce que Roaming Mantis vole

Les données collectées sont variées, mais il faut lire cette liste en pensant à l'authentification et pas uniquement à la vie privée.

Données volées par Roaming Mantis
Donnée Pourquoi c'est important
SMS, notamment les messages entrants Permettent d'intercepter les codes à usage unique envoyés par SMS, ce qui constitue la capacité la plus importante de cette campagne.
Credentials de comptes Ils sont collectés directement via de fausses pages de connexion sur iOS et depuis l'appareil sur Android.
Listes de contacts Elles permettent de poursuivre la distribution, car les messages envoyés à des contacts connus depuis un numéro familier sont plus convaincants.
Données bancaires et de paiement Elles offrent un gain financier direct et contribuent à expliquer la persistance de l'opération.
Données de l'appareil et fichiers, historique des appels et sauvegardes cloud L'accès signalé s'étend aux fichiers stockés, aux données d'applications, aux historiques d'appels et aux éléments présents dans les sauvegardes de l'appareil.

Les recherches de Sekoia sur Roaming Mantis

En 2022, l'équipe Threat Detection & Research (TDR) de Sekoia a documenté une campagne de Roaming Mantis contre la France dans son analyse de la campagne de smishing en cours. L'enquête a commencé d'une manière inhabituelle : un analyste de Sekoia a reçu personnellement l'un des SMS malveillants. En suivant le lien, l'équipe a identifié une campagne active à l'échelle du pays.

Les résultats techniques ont montré à quel point la distribution était sélective. Le serveur vérifiait la localisation apparente du visiteur et son appareil avant de répondre : aucune réponse pour les visiteurs situés en dehors de la France, l'application Android pour les utilisateurs Android en France et une fausse page de connexion Apple pour les utilisateurs d'iPhone en France. TDR a également documenté la manière dont le malware trouvait son serveur de commande et contrôle, en récupérant une adresse chiffrée depuis le profil d'un compte hébergé sur un service public de partage d'images. Cette technique permet aux opérateurs de déplacer leur infrastructure sans modifier l'application déjà installée.

Selon l'évaluation de l'équipe, la campagne aurait compromis environ 70 000 appareils Android en France. Cette estimation s'appuyait notamment sur l'observation de plus de 90 000 adresses distinctes ayant contacté le serveur distribuant le malware. Ces deux chiffres doivent être lus avec précision. Les 70 000 appareils constituent une estimation et non un décompte, tandis que les 90 000 adresses correspondent à une observation d'adresses et non à un nombre d'appareils. Il s'agit en outre d'appareils personnels, une échelle de compromission qui apparaît rarement dans les statistiques d'incidents d'entreprise, précisément parce que ces téléphones ne sont généralement pas surveillés par les équipes de sécurité.

L'évaluation finale de TDR est la plus pertinente pour une organisation. Le volume de données sensibles collectées pourrait servir à l'extorsion, être revendu à d'autres groupes criminels ou être exploité dans des attaques de grande ampleur contre des organisations. Une campagne de smishing visant des consommateurs rejoint ainsi le risque pour les entreprises par l'intermédiaire de l'économie criminelle, et non parce que l'opération cible directement une entreprise.

Pourquoi une campagne de smishing visant les consommateurs concerne les organisations

Trois mécanismes relient cette activité au risque d'entreprise, sans que Roaming Mantis ait besoin de cibler directement une société.

  • Les codes à usage unique envoyés par SMS deviennent lisibles. Un malware capable de lire les messages entrants peut lire un code d'authentification. Tout système protégé par des codes envoyés par SMS n'offre plus de protection contre une personne qui contrôle ces messages, y compris lorsqu'un compte professionnel est consulté depuis un téléphone personnel.
  • Les appareils personnels accèdent aux ressources de l'entreprise. Lorsque les collaborateurs utilisent leur propre téléphone pour consulter leur messagerie professionnelle, leurs outils de chat ou des applications cloud, la compromission du téléphone expose l'organisation, même si l'appareil n'est pas géré par l'entreprise.
  • Les données volées entrent sur un marché. Comme l'a évalué Sekoia, les credentials et les informations personnelles collectés à cette échelle peuvent être revendus. Parmi les acheteurs figurent des groupes spécialisés dans les intrusions contre les organisations.

Comment se défendre contre Roaming Mantis

La défense se divise entre ce qu'une organisation peut contrôler et ce qu'elle peut seulement recommander :

  1. Abandonner l'authentification par SMS. C'est la mesure la plus importante. Remplacer les codes envoyés par message par une application d'authentification ou, mieux encore, par une méthode résistante au hameçonnage utilisant un matériel ou un authentificateur intégré à la plateforme. L'interception des SMS est une capacité documentée de ce malware, pas un risque théorique.
  2. Bloquer l'installation en dehors des boutiques officielles. Sur les appareils Android gérés, empêcher l'installation d'applications depuis des sources externes supprime le mécanisme de distribution. Sur les appareils personnels, cette mesure relève du conseil et non du contrôle, ce qui renforce l'intérêt de la première mesure.
  3. Expliquer le prétexte, et pas seulement le principe. Les collaborateurs doivent savoir que les notifications de livraison inattendues par SMS sont une technique active et qu'un message provenant du numéro connu d'un contact peut tout de même être malveillant, car un téléphone infecté peut envoyer des SMS à son carnet d'adresses.
  4. Inclure les routeurs domestiques dans les recommandations. Conseiller la mise à jour du firmware des routeurs et le remplacement des mots de passe administrateur par défaut, puisque le détournement de routeur constitue une voie d'accès documentée qui contourne complètement les SMS.
  5. Traiter une suspicion de compromission mobile comme un incident lié aux credentials. Si un compte professionnel était accessible depuis le téléphone concerné, réinitialiser les credentials et révoquer les sessions actives au lieu de supposer que la suppression du malware suffit.

Pourquoi cette campagne plaide contre l'authentification par SMS

Il est facile de classer Roaming Mantis dans la catégorie de la fraude visant les consommateurs. SMS de livraison, fausses mises à jour de navigateur et vol de données bancaires ne ressemblent pas à une menace pour une entreprise et n'apparaissent pas dans les rapports d'incidents professionnels. Pourtant, une capacité change sa portée. Le malware demande l'autorisation de lire les SMS et l'obtient, parce que la demande vient d'une application qui imite un navigateur et paraît normale. À partir de ce moment, chaque code à usage unique envoyé sur ce téléphone est lisible par une autre personne.

Les organisations qui envoient encore des codes d'authentification par SMS reposent sur le secret d'un canal que cette opération lit à grande échelle depuis 2018. Ce n'est pas une faiblesse théorique d'un protocole. C'est une capacité observée dans un malware installé sur des dizaines de milliers de téléphones au cours d'une seule campagne dans un seul pays, comme l'a montré la recherche de Sekoia. Sekoia est un éditeur européen de cybersécurité, et la détection sur sa plateforme SOC repose sur des comportements corrélés entre les signaux d'identité, les endpoints, le réseau et le cloud, mappés sur le framework MITRE ATT&CK et alimentés par le renseignement sur les cybermenaces produit par l'équipe TDR interne, qui a suivi cette opération directement.

Cette couche de détection peut faire apparaître les conséquences : une authentification réussie depuis un emplacement improbable, une session ouverte dans un contexte inhabituel ou un compte qui se comporte différemment de son profil normal. La compromission du téléphone reste invisible pour l'organisation. L'utilisation de ce qui lui a été volé ne l'est pas.

La conclusion pratique est limitée, mais elle mérite d'être appliquée. Une organisation ne peut pas protéger directement les téléphones personnels de tous ses collaborateurs et ne devrait pas construire une stratégie qui repose sur cette hypothèse. Elle peut en revanche cesser de considérer un SMS comme un second facteur et surveiller les signaux d'identité qui suivent l'utilisation d'un code volé.