Alerte aux logiciels malveillants Android : les chevaux de Troie bancaires, l’espionnage DNG et la fraude NFC sont en hausse.

Dernière mise à jour : 11/11/2025

  • Zscaler a détecté 239 applications malveillantes sur Google Play et plus de 42 millions de téléchargements.
  • Nouvelles campagnes : cheval de Troie bancaire avec surcouches, logiciel espion « Landfall » et fraude NFC avec NGate
  • Les logiciels malveillants mobiles augmentent de 67 % sur un an ; les logiciels publicitaires dominent (69 %) et l'Europe enregistre des pics dans des pays comme l'Italie.
  • Guide de protection : autorisations, mises à jour, Play Protect, vérification des applications et surveillance du compte
Malware sur Android

Les téléphones Android restent au centre de l'attention, et selon les dernières recherches, La situation n'est pas vraiment sereine.. Entre Chevaux de Troie bancaires qui vident les comptes, Logiciels espions exploitant les vulnérabilités zero-day et la fraude sans contactLa surface d'attaque s'accroît au même rythme que l'adoption du numérique en Europe et en Espagne.

Dans les dernières semaines Des campagnes et des données ont été mises en lumière qui dressent un tableau complexe.: 239 applications malveillantes sur Google Play avec plus de 42 millions de téléchargements, nouveau cheval de Troie bancaire avec des superpositions capables de prendre le contrôle de l'appareil, un logiciel espion appelé Arrivée sur terre qui s'infiltre à travers Images DNG et un schéma de Clonage de cartes via NFC (NGate) Originaire d'Europe et s'étendant à l'Amérique latine.

Aperçu de la montée en puissance des logiciels malveillants mobiles sur Android

Vol de données par logiciel malveillant sur Android

Le dernier rapport de Zscaler révèle qu'entre juin 2024 et mai 2025 Google Play hébergeait 239 applications malveillantes qui a dépassé les 42 millions d'installations. Activité des logiciels malveillants mobiles Elle a progressé de 67 % d'une année sur l'autre., avec une présence particulière dans la catégorie des outils et de la productivité, où les attaquants se déguisent en utilitaires apparemment légitimes.

Cette évolution se traduit par un changement de tactique évident : Les logiciels publicitaires représentent 69 % des détections.tandis que la famille Joker tombe à 23 %. Par pays, l'Inde (26 %), les États-Unis (15 %) et le Canada (14 %) sont en tête des statistiques, mais en Europe, une baisse a été observée. des hausses notables en Italieavec des augmentations annuelles très marquées et des avertissements concernant la possible propagation du risque au reste du continent.

Face à ce scénario, Google a renforcé son contrôle sur l'écosystème des développeurs. mesures de vérification d'identité supplémentaires pour la publication sur Android. L'objectif est de renforcer les contrôles et la traçabilité, afin de limiter la capacité des cybercriminels à diffuser des logiciels malveillants via les plateformes officielles.

Contenu exclusif - Cliquez ici  Protection en direct : définition et fonctionnement

Outre le volume, la sophistication est un critère important : Zscaler met en avant des familles particulièrement actives, parmi lesquelles Anatsa (cheval de Troie bancaire), Android Void/Vo1d (porte dérobée dans les appareils dotés d'une ancienne version d'AOSP, affectant plus de 1,6 million d'appareils) et XnoticeUn RAT conçu pour voler les identifiants et les codes d'authentification à deux facteurs. En Europe, utilisateurs des institutions financières et des services bancaires mobiles Ils présentent un risque évident.

Les experts soulignent un passage de la fraude classique à la carte de crédit à une forme de fraude plus répandue. paiements mobiles et technologies sociales (hameçonnage, smishing et échange de carte SIM), ce qui nécessite d'améliorer l'hygiène numérique de l'utilisateur final et de renforcer la protection des canaux mobiles des entités.

Android/BankBot-YNRK : Superpositions, accessibilité et vol de données bancaires

Malware sur Android

Les chercheurs de Cyfirma ont documenté un cheval de Troie bancaire pour Android Baptisé « Android/BankBot‑YNRK », il a été conçu pour imiter des applications légitimes puis activer les services d'accessibilité pour obtenir le contrôle total de l'appareil. Sa spécialité est l'attaque par superposition : il crée faux écrans de connexion à propos des applications bancaires et crypto permettant de capturer les identifiants.

La distribution combine les Play Store (par vagues contournant les filtres) avec des pages frauduleuses proposant des fichiers APK, utilisant des noms de package et des titres imitant des services populaires. Parmi les identifiants techniques détectés figurent plusieurs Hachages SHA-256 et on suppose que l'opération se déroulera sous Logiciel malveillant en tant que service, ce qui facilite son expansion dans différents pays, y compris l'Espagne.

Une fois à l'intérieur, il force les autorisations d'accessibilité, s'ajoute en tant qu'administrateur de l'appareil et lit ce qui apparaît à l'écran. Appuyez sur des boutons virtuels et remplissez des formulairesIl peut également intercepter les codes 2FA, manipuler les notifications et… automatiser les transfertsLe tout sans éveiller le moindre soupçon.

Les analystes associent cette menace à la famille BankBot/Anubis, active depuis 2016, et qui comporte de multiples variantes. Ils évoluent pour contourner les logiciels antivirus et les contrôles des magasins. Les campagnes ciblent généralement les applications financières les plus utilisées, ce qui accroît leur impact potentiel si elles ne sont pas détectées à temps.

Contenu exclusif - Cliquez ici  Comment contrôler un téléphone portable à distance gratuitement

Pour les utilisateurs et les entreprises de l'UE, la recommandation est de renforcer contrôles d'autorisationVérifiez les paramètres d'accessibilité et surveillez le comportement des applications financières. En cas de doute, il est préférable de les désinstaller, d'analyser votre appareil et… modifier les identifiants en coordination avec l'entité.

Landfall : Espionnage silencieux utilisant des images DNG et des failles zero-day

Menaces Android

Une autre enquête, menée par l'unité 42 de Palo Alto Networks, a mis au jour un logiciels espions pour Android appelé Arrivée sur terre qui exploitait une vulnérabilité zero-day dans la bibliothèque de traitement d'images (libimagecodec.quram.so) pour exécuter du code lorsque décoder les fichiers DNG. C'était assez recevoir l'image par messagerie afin que l'attaque puisse être menée sans interaction.

Les premières indications remontent à juillet 2024 et la décision a été classée comme CVE-2025-21042 (avec une correction supplémentaire CVE-2025-21043 mois plus tard). La campagne ciblait avec un accent particulier Appareils Samsung Galaxy et c’est au Moyen-Orient qu’ils ont eu le plus grand impact, même si les experts mettent en garde contre la facilité avec laquelle ces opérations peuvent s’étendre géographiquement.

Une fois engagé, L'atterrissage a permis l'extraction photos sans les télécharger sur le cloudmessages, contacts et journaux d'appels, en plus de activer le microphone discrètementLa modularité du logiciel espion et sa persistance pendant près d'un an sans être détectée soulignent le bond en avant en matière de sophistication qui sont fournies par les menaces mobiles avancées.

Pour atténuer le risque, il est essentiel Installez les mises à jour de sécurité du fabricant, limitez l'exposition aux fichiers reçus de contacts non vérifiés et maintenez actifs les mécanismes de protection du système., aussi bien dans les terminaux à usage personnel que dans les flottes d'entreprises.

NGate : Clonage de cartes NFC, de la République tchèque au Brésil

NGate

La communauté de la cybersécurité s'est également concentrée sur NGate, un Logiciel malveillant Android conçu pour la fraude financière et exploitant la technologie NFC pour copier les données de la carte et les reproduire sur un autre appareil. Des campagnes ont été documentées en Europe centrale (République tchèque) impliquant l'usurpation d'identité de banques locales et une évolution ultérieure visant à utilisateurs au Brésil.

Cette tromperie combine le smishing, l'ingénierie sociale et l'utilisation de PWA/WebAPK et des sites web imitant Google Play pour faciliter l'installation. Une fois à l'intérieur, il guide la victime pour activer la technologie NFC et saisir son code PIN, intercepte l'échange et le relaie à l'aide d'outils tels que… Porte NFC, permettant les retraits d'espèces aux guichets automatiques et les paiements sans contact par terminal de paiement électronique.

Contenu exclusif - Cliquez ici  Qu'est-ce que RiMusic pour Android ? Une alternative gratuite à Spotify ?

Divers fournisseurs Ils détectent des variantes sous des étiquettes telles que Android/Spy.NGate.B et l'heuristique Trojan-Banker.Bien qu'il n'existe aucune preuve publique de campagnes actives en Espagne, les techniques utilisées sont transférable dans n'importe quelle région avec les services bancaires sans contact largement adoptés.

Comment réduire les risques : meilleures pratiques

Sécurité sur Android

Avant l'installation, prenez quelques secondes pour vérifier le éditeur, notes et date de l'application. Méfiez-vous des demandes d'autorisation qui ne correspondent pas à la fonction indiquée. (spécialement Accessibilité et administration de l'appareil).

Conserver le système et les applications toujours à jourActivez Google Play Protect et effectuez des analyses régulières. En entreprise, il est conseillé de mettre en place des politiques MDM. listes de blocage et la surveillance des anomalies de la flotte.

Évitez de télécharger des fichiers APK à partir de liens contenus dans des SMS, sur les réseaux sociaux ou par e-mail, et tenez-vous à l'écart de... pages qui imitent Google PlaySi une application bancaire vous demande votre code PIN ou vous demande de tenir votre carte près de votre téléphone, soyez méfiant et vérifiez auprès de votre banque.

Si vous remarquez des signes d'infection (consommation anormale de données ou de batterie, notifications étranges(écrans superposés), déconnectez les données, désinstallez les applications suspectes, analysez votre appareil et modifiez vos identifiants. Contactez votre banque si vous détectez mouvements non autorisés.

Dans le cadre professionnel, Il intègre des IoC publiés par des chercheurs Ajoutez les domaines, les hachages et les paquets observés à vos listes de blocage et coordonnez votre réponse avec les CSIRT sectoriels pour couper le trafic. chaînes possibles d'infection.

L'écosystème Android traverse une phase de forte pression due à la cybercriminalité : applications malveillantes dans les boutiques officielles Cela inclut les chevaux de Troie bancaires avec interface superposée, les logiciels espions exploitant les images DNG et la fraude NFC par émulation de carte. Grâce à des mises à jour régulières, une vigilance accrue lors de l'installation et une surveillance active des autorisations et des transactions bancaires, il est possible de s'en prémunir. réduire drastiquement l'exposition aussi bien les particuliers que les organisations, en Espagne et dans le reste de l'Europe.

Comment utiliser Snapdrop comme alternative à AirDrop entre Windows, Linux et Android
Article connexe :
Comment utiliser Snapdrop comme véritable alternative à AirDrop entre Windows, Linux, Android et iPhone