🔍 Contexte
Publié le 8 août 2026 par l’équipe Satori Threat Intelligence and Research Team de HUMAN Security, ce rapport analyse en profondeur l’écosystème FunFoneFarm, désignant non pas une opération unique mais un marché diffus de composants prêts à l’emploi permettant de monter des campagnes de fraude à grande échelle.
🏗️ Infrastructure : la ferme de téléphones clé en main
Les chercheurs ont acquis et rétro-ingénié un kit de ferme de téléphones complet. L’infrastructure repose sur quatre couches :
- Matériel : châssis USB vendus ouvertement sur des marketplaces grand public, utilisant des cartes mères de téléphones reconditionnées ou des rebuts d’usine
- Logiciel d’orchestration : outils open source professionnellement documentés, avec support client, permettant de contrôler une flotte entière depuis un seul opérateur
- Téléphones cloud : services comme VMOS permettant de louer des téléphones Android virtuels à la demande, avec changement d’identifiant d’appareil à la volée et options de proxy résidentiel intégrées
- Couche IA : intégration d’assistants IA pour générer automatiquement les scripts d’automatisation en langage naturel, résolvant notamment le problème de l’automatisation des navigateurs web
🤖 Automatisation : Auto.js et l’IA
Auto.js est l’outil standard d’automatisation des appareils individuels. Il utilise l’API Android pour simuler des interactions humaines (clics, swipes, saisie de texte). Des helpers APK embarqués génèrent des trajectoires de swipe courbées et aléatoires pour contourner les détections anti-bot basiques. L’intégration IA permet désormais de générer des scripts par simple description en langage naturel, éliminant la compétence technique comme barrière d’entrée.
💬 Les arnaques opérées
- Arnaques romantiques et pig-butchering : comptes automatisés sur applications de rencontres, redirigeant les victimes vers des plateformes de trading via des liens affiliés trackés (paramètres UTM, affiliate ID, click_id)
- Arnaques au faux travail à distance (tasking scams) : établissement de confiance par petits paiements, puis escalade vers une extraction financière
- Marketing de contenu adulte (OFM) : création et gestion de profils IA sur plateformes d’abonnement, avec escalade monétaire progressive
- Comptes sociaux astroturfés : fabrication et “warm-up” de comptes pour passer les vérifications de confiance des plateformes
💰 Coût d’entrée estimé
| Modèle | Coût initial | Coût mensuel |
|---|---|---|
| Matériel physique (20 téléphones) | ~5 000 $ | ~450 $/mois |
| Tout cloud (25 téléphones virtuels) | 0 $ | ~2 790 $/mois |
Ces coûts sont à comparer aux 27,8 milliards de dollars perdus annuellement aux arnaques pig-butchering et romantiques.
🔗 IoC observés
Un lien shortener redirigant vers une plateforme de trading légitime avec paramètres d’affiliation a été documenté : https://LINKSHORTENER[.]io/smart/Qd08G3KVOBENL5
📋 Type d’article
Il s’agit d’une publication de recherche à visée CTI, produite par une équipe de threat intelligence commerciale. Le but principal est d’exposer la chaîne d’approvisionnement de la fraude automatisée et d’informer sur les nouvelles capacités de détection intégrées dans la plateforme HUMAN.
🧠 TTPs et IOCs détectés
TTP
- T1516 — Input Injection (Impact)
- T1617 — Hooking (Credential Access)
- T1623 — Command-Line Interface (Execution)
- T1623.001 — Unix Shell (Execution)
- T1655 — Input Capture (Collection)
- T1655.001 — Keylogging (Collection)
- T1585.001 — Establish Accounts: Social Media Accounts (Resource Development)
- T1684.001 — Obtain Capabilities: Malware (Resource Development)
IOC
- Domaines :
LINKSHORTENER.io— VT · URLhaus · ThreatFox - URLs :
https://LINKSHORTENER.io/smart/Qd08G3KVOBENL5— URLhaus
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 8 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Auto.js (tool)
- VMOS (tool)
🟡 Indice de vérification factuelle : 46/100 (moyenne)
- ⬜ humansecurity.com — source non référencée (0pts)
- ✅ 35104 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ 0/2 IOCs confirmés externellement (0pts)
- ✅ 8 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.humansecurity.com/learn/blog/funfonefarm-off-the-shelf-scam-economy/