Cybersicherheit

Dangerous Android Malware: « Vapor » applications infectées des millions de dispositifs

Une vaste campagne de malware connue sous le nom de « Vapor » a atteint plus de 60 millions de téléchargements sur Google Play. Plus de 300 applications Android malveillant servi soit comme adware ou tenté de voler les identifiants de connexion et les informations de carte de crédit. Bien que Google ait depuis supprimé toutes les applications touchées, la menace reste, comme les attaquants ont déjà prouvé qu’ils peuvent contourner les contrôles de sécurité de Google.

Contexte de la campagne « Vapor »

La campagne de malware a d’abord été découverte par la société de sécurité IAS Threat Lab, qui a identifié 180 applications infectées. Ces applications ont généré environ 200 millions de demandes d’annonces frauduleuses par jour, pointant vers un vaste réseau d’annonces frauduleuses. Un nouveau rapport de Bitdefender a porté le nombre d’applications touchées à 331 et a révélé que les infections étaient particulièrement fréquentes au Brésil, aux États-Unis, au Mexique, en Turquie et en Corée du Sud.

La plupart des applications Vapor ont été publiées sur Google Play entre octobre 2024 et janvier 2025. Cependant, les téléchargements individuels se sont poursuivis jusqu’en mars 2025. Les applications ont été téléchargées via divers comptes de développeurs pour minimiser le risque d’interdiction de masse. En outre, ils ont utilisé différents SDK publicitaires pour rendre la détection plus difficile.

Comment le malware fonctionne et se répand

Les applications malveillantes se sont déguisées en programmes utiles tels que les trackers de fitness, les applications de prise de notes, les optimiser de batterie ou les scanners QR code. Lorsque soumis au Google Play Store, ils ne contenaient initialement aucune fonction malveillante, leur permettant de passer l’examen de sécurité sans problème. Ce n’est qu’après l’installation qu’ils ont téléchargé du code malveillant à partir d’un serveur de commande et de contrôle (C2).

Parmi les applications les plus importantes, on peut citer :

  • AquaTracker – 1 million de téléchargements
  • ClickSave Downloader – 1 million de téléchargements
  • Scanner Hawk – 1 million de téléchargements
  • Traceur de temps d’eau – 1 million de téléchargements
  • Être plus – 1 million de téléchargements
  • BeatWatch – 500 000 téléchargements
  • TraduireScan – 100 000 téléchargements
  • Localisateur de mains – 50 000 téléchargements

Après l’installation, les applications ont désactivé leur activité de lancement, les faisant disparaître de l’aperçu de l’application. Dans certains cas, ils ont changé leur nom dans les paramètres et se sont présentés comme des services légitimes de Google tels que « Google Voice ». Ils ont utilisé des techniques de code natif pour contourner les mesures de sécurité d’Android 13+ et ont dissimulé leurs activités par l’utilisation de processus de fond cachés.

Mécanismes d’impact et de fraude

Les applications Vapor étaient principalement conçues pour la fraude publicitaire. Ils ont forcé l’affichage de publicités à travers des superpositions d’écran qui ne pouvaient pas être fermées facilement. Dans le processus, le bouton « retour » a été désactivé et les applications ont été retirées de la vue « récentes applications », de sorte que les utilisateurs n’ont souvent pas pu déterminer quelle application déclenchant les annonces.

Certaines applications, cependant, sont allées encore plus loin : elles ont affiché de fausses pages de connexion pour Facebook et YouTube pour voler des identifiants. D’autres ont incité les utilisateurs à entrer des informations de carte de crédit en se présentant comme des processeurs de paiement de bonne réputation.

Mesures de protection et réponse de Google

Après la découverte du malware, Google a supprimé toutes les applications identifiées du Play Store. Un porte-parole de l’entreprise a confirmé que les utilisateurs d’Android sont automatiquement protégés par Google Play Protect. Ce mécanisme de protection est activé par défaut sur tous les appareils avec les services Google Play.

Les chercheurs en sécurité avertissent, cependant, que des campagnes de malware similaires peuvent resurfer à tout moment. Les utilisateurs devraient donc être prudents et installer uniquement des applications provenant de sources dignes de confiance. Il est conseillé d’examiner attentivement les autorisations de chaque application et de comparer régulièrement la liste des applications installées avec les applications réellement visibles dans le tiroir de l’application.

Si l’une des applications touchées a déjà été installée, les utilisateurs devraient désinstaller immédiatement et exécuter une analyse complète avec Google Play Protect ou un autre logiciel de sécurité.

La campagne Vapor montre encore une fois que même le Google Play Store officiel n’offre aucune protection absolue contre les logiciels malveillants. Les cybercriminels utilisent de plus en plus des méthodes sophistiquées pour distribuer des applications malveillantes et contourner les mécanismes de protection. Une combinaison de garanties techniques et d’un comportement prudent des utilisateurs reste le meilleur moyen de se protéger contre de telles menaces.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut