LandFall : le nouveau spyware qui exploite une faille zero-day Samsung via WhatsApp
Isidore Bellemare
LandFall : le nouveau spyware qui exploite une faille zero-day Samsung via WhatsApp
En novembre 2025, une nouvelle menace de cybersécurité inquiète particulièrement les utilisateurs d’appareils Samsung : le spyware LandFall. Des chercheurs de Palo Alto Networks’ Unit 42 ont découvert que des attaquants ont exploité une vulnérabilité zero-day dans la bibliothèque de traitement d’images Android de Samsung pour déployer ce spyware via des images malveillantes envoyées par WhatsApp. Cette faille, identifiée sous CVE-2025-21042, permet aux attaquants de compromettre des appareils haut de gamme et d’extraire des données sensibles sans que les victimes ne s’en rendent compte.
La faille zero-day dans l’écosystème Samsung
Identification et criticité de CVE-2025-21042
CVE-2025-21042 est une faille de type “out-of-bounds write” dans le fichier libimagecodec.quram.so, une bibliothèque essentielle au traitement des images sur les appareils Samsung. Selon les experts de l’ANSSI, ce type de vulnérabilité permet à un attaquant distant d’exécuter du code arbitraire sur un appareil cible, constituant une menace critique pour la vie privée et la sécurité des données. La gravité de cette faille a été évaluée comme “critique” par les spécialistes de la sécurité, ce qui explique pourquoi elle a été activement exploitée avant même d’être découverte par les équipes de Samsung.
Patch et chronologie de l’exploitation
Samsung a finalement corrigé cette faille en avril 2025, comme l’indique le bulletin de sécurité officiel de l’entreprise. Cependant, les chercheurs ont retrouvé des preuves que l’exploitation de la vulnérabilité remonte à au moins juillet 2024. Cette période d’exposition prolongée signifie que de nombreux utilisateurs ont pu être compromis sans le savoir pendant plusieurs mois. Selon Unit 42, les premiers échantillons du malware LandFall ont été soumis à VirusTotal à partir du 23 juillet 2024, confirmant ainsi l’ancienneté de cette campagne d’attaque.
Mécanisme technique d’exploitation
Images DNG et ZIP intégrés
L’attaque LandFall utilise une technique ingénieuse pour contourner les défenses des appareils : l’injection d’un fichier ZIP malveillant à la fin d’une image au format DNG (Digital Negative), un format de fichier raw utilisé en photographie numérique. Les appareils Samsung, lorsqu’ils reçoivent et tentent d’afficher ces images, sont contraints d’analyser l’intégralité du fichier, y compris la partie ZIP malveillante qui se trouve à la fin. Cette approche exploite une faiblesse dans le traitement des images par le système d’exploitation Android.
“L’utilisation de fichiers DNG contenant des payloads ZIP intégrés représente une évolution significative dans les techniques d’exploitation mobile. Cette méthode permet aux attaquants de dissimuler leur code malveillant dans un format de fichier apparemment inoffensif.” — Rapport d’analyse technique, Unit 42
Architecture du spyware LandFall
Une fois l’exploit réussi, le spyware LandFall déploie deux composants principaux sur l’appareil infecté :
Le loader (b.so) : Ce composant est responsable de la récupération et du chargement de modules supplémentaires à partir de serveurs de commandement et de contrôle (C2). Il agit comme un porte-entrée pour télécharger d’autres fonctionnalités malveillères selon les besoins de l’attaquant.
Le manipulateur de politique SELinux (l.so) : Ce composant modifie les paramètres de sécurité de l’appareil pour éléver les permissions du malware et établir une persistance durable sur le système. SELinux (Security-Enhanced Linux) est un module de sécurité Linux qui impose une politique de sécurité obligatoire, et sa contournement est particulièrement préoccupant.
Ciblage géographique et attribution
Régions visées
Les analyses menées par Unit 42 indiquent que la campagne LandFall ciblait principalement des utilisateurs situés dans le Moyen-Orient, avec des preuves d’activité en Irak, en Iran, en Turquie et au Maroc. Cette concentration géographique suggère que l’opération pourrait être liée à des activités de surveillance étatique ou à des campagnes d’espionnage ciblant des individus ou des organisations spécifiques dans ces régions. Les utilisateurs de Samsung Galaxy dans ces pays ont été particulièrement exposés à cette menace.
Origine et attribution incertaine
Malgré les analyses approfondies, les chercheurs n’ont pas pu attribuer avec certitude la campagne LandFall à un groupe spécifique ou à un fournisseur de spyware connu. Cependant, plusieurs indices pointent vers des liens potentiels avec des opérations de cybersurveillance avancées :
- Les schémas d’enregistrement et d’infrastructure des serveurs de commandement et de contrôle présentent des similitudes avec les opérations de Stealth Falcon, un groupe originaire des Émirats Arabes Unis.
- Le composant loader est nommé “Bridge Head”, une convention de dénomination couramment observée dans les produits de fournisseurs de spyware comme NSO Group, Variston, Cytrox et Quadream.
Ces similitudes suggèrent que LandFall pourrait être un nouveau produit ou une variante d’un framework de surveillance commercial existant, bien que cela reste spéculatif sans confirmation supplémentaire.
Capabilités et fonctionnalités du spyware
Capacités de collecte d’informations
LandFall est conçu pour être un outil de surveillance complet, capable de collecter une large gamme d’informations sur l’appareil infecté et son utilisateur. Les principales fonctionnalités d’espionnage incluent :
- Enregistrement audio en continu : Le spyware peut activer le microphone de l’appareil pour enregistrer les conversations environnantes.
- Enregistrement d’appels téléphoniques : Tous les appels entrants et sortants peuvent être enregistrés et transmis aux attaquants.
- Suivi de localisation : La position géographique de l’utilisateur est suivie en temps réel, souvent avec une précision élevée.
- Accès aux données personnelles : Le spyware peut récupérer photos, contacts, SMS, journaux d’appels et fichiers stockés sur l’appareil.
- Accès à l’historique de navigation : Les sites web visités et les recherches effectuées sont collectés.
Mécanismes d’évasion et de persistance
Pour éviter d’être détecté et assurer sa persistance sur l’appareil infecté, LandFall met en œuvre plusieurs techniques d’évasion :
- Modification des paramètres SELinux : En élévant ses permissions, le malware contourne les mesures de sécurité standard.
- Exécution de modules à la demande : Les fonctionnalités malveillères sont chargées dynamiquement selon les besoins, réduisant l’empreinte du malware sur l’appareil.
- Empreinte minimale sur le système : Le spyware est conçu pour fonctionner discrètement, sans ralentir significativement l’appareil ni provoquer de comportements suspects.
Appareils cibles spécifiques
LandFall semble être conçu spécifiquement pour cibler les appareils Samsung haut de gamme récents. Les modèles principalement concernés sont :
- Galaxy S22
- Galaxy S23
- Galaxy S24
- Z Fold 4
- Z Flip 4
Il est intéressant de noter que la série Galaxy S25, plus récente, n’est pas affectée par cette campagne d’attaque, probablement parce que la faille a été corrigée avant la sortie de ces appareils ou que ces modèles incluent des protections supplémentaires. Cette focalisation sur les modèles premium suggère que les attaquants ciblent des individus ou des organisations ayant accès à des technologies de pointe.
Contexte plus large des menaces mobiles
Exploitations similaires dans l’écosystème mobile
LandFall et son utilisation d’images DNG ne sont pas un cas isolé dans le paysage des menaces mobiles récentes. En fait, ils s’inscrivent dans une tendance plus large d’exploitation de failles dans les traitements de fichiers multimédias :
- Apple iOS : En 2025, une faille similaire (CVE-2025-43300) a été exploitée pour compromettre des appareils iOS via le format DMG (Apple Disk Image).
- WhatsApp : Une autre vulnérabilité (CVE-2025-55177) dans WhatsApp elle-même a été activement exploitée pour distribuer des malwares.
- Samsung : La société a également dû corriger CVE-2025-21043, une autre faille dans libimagecodec.quram.so, découverte par les chercheurs de WhatsApp.
Ces exemples illustrent la vulnérabilité persistante des plateformes mobiles face aux attaques sophistiquées et l’importance cruciale des mises à jour de sécurité.
Évolution des spywares commerciaux
Le cas LandFall s’inscrit également dans l’évolution continue des outils de surveillance commercialisés. Ces frameworks, autrefois réservés à des gouvernements ou des agences spécifiques, sont de plus en plus accessibles à divers acteurs, y compris des groupes criminels organisés. La sophistication technique de ces outils, illustrée par LandFall, montre comment la cybersurveillance se démocratise tout en devenant plus difficile à détecter et à contrer.
Les chercheurs estiment que le marché des logiciels espions commerciaux devrait atteindre plusieurs milliards de dollars d’ici 2025, avec une croissance annuelle de plus de 20%. Cette expansion s’accompagne d’une augmentation de la complexité technique et des capacités d’évasion des outils disponibles.
Recommandations de protection et de mitigation
Mises à jour immédiates et bonnes pratiques
Pour se protéger contre les menaces comme LandFall, les utilisateurs d’appareils Samsung doivent adopter une approche proactive de la sécurité mobile :
Installer toutes les mises à jour disponibles : Samsung a corrigé la faille en avril 2025. Assurez-vous que votre appareil est à jour en vérifiant les mises à système disponibles dans les paramètres.
Désactiver le téléchargement automatique des médias : Dans les paramètres de WhatsApp, désactivez l’option “Téléchargement automatique des médias” pour éviter que des images malveillantes ne soient stockées sur votre appareil.
Examiner attentivement les images reçues : Soyez particulièrement vigilant avec les images provenant d’expéditeurs inconnus ou suspectes, même si elles semblent anodines.
Utiliser des applications de sécurité réputées : Installez une solution antivirus ou anti-malware spécialisée pour appareils Android, en veillant à ce qu’elle soit régulièrement mise à jour.
Fonctionnalités de protection avancée
Samsung et Google ont introduit plusieurs fonctionnalités de protection avancée que les utilisateurs peuvent activer pour renforcer leur sécurité :
Advanced Protection sur Android : Cette fonctionnalité, introduite avec Android 16, fournit des protections de sécurité au niveau de l’appareil, y compris des vérifications plus strictes des applications et des systèmes de fichiers.
Lockdown Mode sur iOS : Bien que spécifique à Apple, cette fonctionnalité montre une tendance vers des modes de protection renforcés contre les menaces avancées comme LandFall.
Google Play Protect : Assurez-vous que cette fonctionnalité est activée et fonctionnant correctement pour analyser les applications et les fichiers téléchargés.
Mesures organisationnelles pour les entreprises
Pour les organisations dont les employés utilisent des appareils Samsung professionnels, des mesures supplémentaires sont nécessaires :
Mise en place d’un programme de gestion des vulnérabilités : Surveiller et prioriser les correctifs de sécurité pour tous les appareils utilisés dans l’organisation.
Politiques strictes de BYOD (Bring Your Own Device) : Si les employés utilisent leurs propres appareils, mettre en place des politiques de sécurité claires, y compris le chiffrement des données et les solutions de gestion mobile (MDM).
Formation à la sensibilisation aux menaces : Éduquer les employants sur les techniques d’ingénierie sociale et les signes d’attaques potentielles, comme les messages contenant des fichiers suspects.
Surveillance réseau avancée : Mettre en place des systèmes de détection d’intrusions (IDS/IPS) capables d’identifier le trafic suspect associé à des communications avec des serveurs de commandement et de contrôle.
Tableau comparatif des modèles Samsung affectés
| Modèle | Année de sortie | Statut de protection | Recommandation |
|---|---|---|---|
| Galaxy S22 | 2022 | Vulnérable avant avril 2025 | Mettre à jour immédiatement |
| Galaxy S23 | 2023 | Vulnérable avant avril 2025 | Mettre à jour immédiatement |
| Galaxy S24 | 2024 | Vulnérable avant avril 2025 | Mettre à jour immédiatement |
| Galaxy S25 | 2025 | Protégé | Aucune action spécifique requise |
| Z Fold 4 | 2022 | Vulnérable avant avril 2025 | Mettre à jour immédiatement |
| Z Flip 4 | 2022 | Vulnérable avant avril 2025 | Mettre à jour immédiatement |
Conclusion et prochaines actions
L’émergence du spyware LandFall représente une nouvelle menace préoccupante pour les utilisateurs d’appareils Samsung, démontrant encore une fois la sophistication croissante des attaques ciblées contre les appareils mobiles. L’exploitation d’une faille zero-day via des images WhatsApp montre à quel point les attaquants sont capables d’innover dans leurs techniques pour compromettre des appareils haut de gamme.
Pour les utilisateurs d’appareils Samsung, la priorité absolue est d’installer la dernière mise à jour disponible pour corriger CVE-2025-21042 et toute autre faille de sécurité. En pratique, cette simple mesure peut prévenir la majorité des attaques exploitant cette vulnérabilité spécifique.
En outre, l’adoption de bonnes pratiques de sécurité mobile, telles que la désactivation du téléchargement automatique des médias et l’utilisation d’applications de sécurité réputées, constitue une défense essentielle contre les menaces émergentes.
Alors que le paysage des menaces mobiles continue d’évoluer, la vigilance et la préparation restent les meilleures armes des utilisateurs et des organisations. La campagne LandFall sert de rappel crucial que dans le domaine de la cybersécurité, aucune plateforme n’est à l’abri, et que la protection continue des appareils mobiles n’est plus une option mais une nécessité.