Doctor Web : rapport viral sur les menaces pour appareils mobiles 3e trimestre 2026
Par rapport au deuxième trimestre, le nombre d'attaques par les chevaux de Troie bancaires Android.Banker a légèrement augmenté, et ces applications malveillantes occupent la deuxième place avec une part de 18,06 %. Comme auparavant, les plus actifs d'entre eux étaient des représentants de la sous-famille Android.Banker.Mamont, capables, entre autres, d'intercepter le contenu des SMS et des notifications afin de voler les codes de confirmation à usage unique des transactions bancaires.
Dans le même temps, les utilisateurs sont de moins en moins confrontés aux chevaux de Troie publicitaires des familles Android.MobiDash et Android.HiddenAds. Au cours des trois derniers mois le nombre de détections de ces menaces a de nouveau diminué, de 30,96 % et 14,36 % respectivement, et leur part totale parmi les logiciels malveillants détectés ne dépasse actuellement pas 10 %.
Parmi les logiciels potentiellement dangereux, les détections concernent principalement des programmes dans lesquels du code indésirable a été ajouté à l'aide d'outils de modification par des pirates informatiques comme NP Manager, obscurcissant ainsi la logique de l'application. Les auteurs de virus utilisent cette fonctionnalité pour protéger les logiciels malveillants contre la détection par les logiciels antivirus. Elle est notamment utilisé pour protéger contre les chevaux de Troie bancaires Android.Banker.Mamont. Au troisième trimestre, ces modifications (détectées comme Tool.Obfuscator.TrashCode) représentaient 69,01 % de l’ensemble des détections d'applications potentiellement dangereuses.
La deuxième place est à nouveau occupée par les programmes modifiés à l'aide d'autres fonctionnalités de NP Manager. Les cybercriminels peuvent notamment utiliser cet outil pour obfusquer le code d'un cheval de Troie afin de compliquer sa détection et son analyse. Les modifications de ce type (détectés sous le nom de Tool.NPMod) représentaient 19,16 % du nombre total des détections de logiciels potentiellement dangereux. Ce trio de tête est complété par des programmes modifiés à l'aide de l'utilitaire Tool.LuckyPatcher. Cet utilitaire télécharge sur Internet des scripts spécialement conçus, susceptibles de représenter une menace car ils peuvent être créés par n'importe qui, y compris des auteurs de virus. Les programmes modifiés de cette manière ont été à l'origine de 5,77 % des détections.
Au troisième trimestre, les applications indésirables les plus courantes sont restées Program.FakeAntiVirus, des programmes imitant les logiciels antivirus. Ces programmes informent les utilisateurs qu'ils ont détecté certaines menaces et leur proposent d'acheter la version complète pour « désinfecter » le système. La part de ce type de logiciel parmi le nombre total de détections de programmes indésirables par rapport à la période d'observation précédente est passée de 44,10 % à 51,09 %.
Le logiciel publicitaire le plus courant a été présenté par des modules Adware.AdPush pouvant être intégrés aux applications Android. Au troisième trimestre, ils représentaient 39,46 % des détections de ce type de menace. Ces modules affichent des notifications publicitaires trompeuses. Ils collectent également diverses données confidentielles.
Au cours des trois derniers mois, l'activité des modules publicitaires Adware.Airpush a augmenté – leur part est passée de 7,39 % à 10,34 %. Les modifications les plus courantes sont Adware.Airpush.7.origin. Les modules Adware.Airpush peuvent afficher des notifications publicitaires, des bannières et des fenêtres contextuelles ; les cybercriminels les utilisent également pour diffuser des logiciels malveillants.
Les utilisateurs ont continué à être confrontés aux programmes publicitaires Adware.Opensite.15, mais leur activité a diminué par rapport au deuxième trimestre : leur part est passée de 14,26 % à 7,90 %. Ces applications sont distribuées sous couvert de trucs et astuces pour obtenir diverses ressources dans les jeux, mais leur véritable fonction est de charger des sites web publicitaires. Les Adware.Bastion.1.origin, qui figuraient parmi les logiciels publicitaires les plus fréquemment détectés ces derniers mois, ont également été moins présents. Ces applications ont représenté 5,73% des détections. Ces programmes généraient des notifications contenant des messages trompeurs concernant de prétendues erreurs système et une mémoire vive insuffisante. Et pendant la phase d’« optimisation », ils diffusent des publicités.
Au cours du troisième trimestre, le laboratoire antivirus de Doctor Web a détecté de nombreuses nouvelles applications malveillantes sur Google Play, dont des dizaines de chevaux de Troie Android.Joker qui abonnent les utilisateurs à des services mobiles payants. De plus, lors de l'analyse de ces chevaux de Troie, nos experts ont découvert que leurs auteurs avaient étendu les fonctionnalités de cette famille de logiciels malveillants. Certaines modifications d'Android.Joker sont désormais capables non seulement de créer des abonnements, mais également t de transformer les appareils infectés en nœuds de sortie de botnet proxy. Des programmes contrefaits de la famille Android.FakeApp, utilisés dans divers stratagèmes frauduleux, ont également été distribués sur Google Play.
Tendances principales du 3e trimestre
- Les utilisateurs ont fait face à une activité accrue du logiciel malveillant Android.Proxy, qui permet aux attaquants de rediriger le trafic réseau via les appareils des victimes.
- On a constaté une augmentation du nombre d'attaques menées par les Trojans bancaires Android.Banker.
- L'activité des chevaux de Troie publicitaires Android.MobiDash et Android.HiddenAds a continué de diminuer.
- Des dizaines de programmes malveillants ont été détectés sur Google Play.
- Les chevaux de Troie Android.Joker ont acquis une fonctionnalité permettant aux appareils infectés de devenir des nœuds de sortie de botnets proxy.
Selon les données obtenues par Dr.Web Security Space pour les appareils mobiles
- Android.Proxy.60.origin
- Android.Proxy.61.origin
- Programmes malveillants qui transforment les appareils infectés en nœuds de sortie de botnets proxy et permettent aux attaquants de rediriger le trafic réseau à travers eux.
- Android.SpyMax.17
- Logiciel espion malveillant doté de nombreuses fonctionnalités. Les cybercriminels l'utilisent notamment comme cheval de Troie bancaire pour intercepter les SMS contenant les codes de vérification envoyés par les établissements de crédit.
- Android.HiddenAds.4236
- Trojan qui est conçu pour afficher des publicités. Les représentant de la famille Android.HiddenAds sont souvent diffusés sous couvert d'applications inoffensives et, dans certains cas, sont installés dans le répertoire système par d'autres malwares. Une fois sur les appareils Android, ces chevaux de Troie publicitaires dissimulent généralement leur présence dans le système, notamment en masquant l'icône de l'application dans le menu de l'écran d'accueil.
- Android.Banker.Mamont.263.origin
- Cheval de Troie bancaire qui intercepte les SMS contenant des codes à usage unique provenant d'établissements de crédit, le contenu des notifications et collecte d'autres informations confidentielles. Ces informations comprennent des données techniques sur l'appareil infecté, une liste des applications installées, des informations sur la carte SIM, les appels téléphoniques, les SMS reçus et envoyés.
- Program.FakeAntiVirus.1
- Program.FakeAntiVirus.5.origin
- Program.FakeAntiVirus.5
- Programmes publicitaires imitant le fonctionnement des logiciels antivirus. Ces applications peuvent induire les utilisateurs en erreur en signalant des menaces inexistantes ou en identifiant à tort des applications sûres comme malveillantes. Dans certains cas, elles peuvent exiger des utilisateurs l'achat de la version complète du logiciel pour « traiter » les menaces prétendument détectées.
- Program.FakeMoney.11
- Applications qui prétendent permettre de gagner de l'argent en accomplissant certaines actions ou tâches. Elles imitent l'accumulation de récompenses, mais le retrait de l'argent « gagné », n’est possible qu’après avoir atteint un certain montant. Elles proposent généralement une liste de systèmes de paiement et de banques populaires par lesquels les récompenses pourraient prétenduement être retirées. Cependant, même lorsque les utilisateurs parviennent à accumuler un montant suffisant pour le retrait, les paiements promis n'arrivent pas. Cette entrée de la base détecte également d'autres logiciels indésirables basés sur le code de tels programmes.
- Program.CloudInject.1
- Détection des applications Android modifiées à l'aide du service CloudInject et de l'utilitaire Android du même nom (ajouté à la base de données de virus Dr.Web sous le nom de Tool.CloudInject). Ces programmes sont modifiés sur un serveur distant, tandis que l'utilisateur (moddeur) intéressé à les changer ne contrôle pas ce qui y sera intégré. De plus, les applications reçoivent un ensemble d'autorisations dangereuses. Après la modification, l'utilisateur qui fait du modding (moddeur) reçoit une possibilité de contrôler à distance ces programmes — les bloquer, afficher des boîtes de dialogue personnalisées, suivre l'installation et de désinstaller d'autres logiciels, etc.
- Tool.Obfuscator.TrashCode.1
- Tool.Obfuscator.TrashCode.2
- Détection des applications Android ayant subi une injection de code malveillant à l'aide d'outils de modding d'applications utilisés par des pirates informatiques. Cette modification vise à masquer la logique du programme. Cette technique est fréquemment utilisée dans les chevaux de Troie bancaires et les versions piratées de logiciels.
- Tool.NPMod.3
- Tool.NPMod.1
- Détection des applications Android modifiées à l'aide de l'utilitaire NP Manager. Cet utilitaire contient divers modules permettant d'obfusquer et de protéger le code du programme, ainsi que de contourner la vérification de leur signature numérique après modification. L'obfuscation qu'elle ajoute est souvent utilisée dans les logiciels malveillants pour les rendre plus difficiles à détecter et à analyser.
- Tool.LuckyPatcher.2.origin
- Utilitaire qui permet de modifier les applications Android installées (créer des correctifs pour elles) afin de changer la logique de leur fonctionnement ou de contourner certaines restrictions. Avec son aide, les utilisateurs peuvent essayer de désactiver la vérification de l'accès root dans les programmes bancaires ou obtenir des ressources illimitées dans les jeux. Pour créer des correctifs, l'utilitaire télécharge des scripts spécialement préparés sur Internet, que n'importe qui peut créer et ajouter à la base de données commune. La fonctionnalité de ces scripts peut également être malveillante, c'est pourquoi les correctifs créés peuvent constituer un danger potentiel.
- Adware.AdPush.3.origin
- Adware.Adpush.21846
- Modules publicitaires intégrables dans les applications Android. Ils affichent des publicités qui induisent les utilisateurs en erreur. Par exemple, ces notifications peuvent ressembler aux messages du système d'exploitation. De plus, ces modules collectent un certain nombre de données confidentielles, et sont également capables de télécharger d'autres applications et d'initier leur installation.
- Adware.Opensite.15
- Des applications déguisées en outils de triche pour obtenir des ressources dans les jeux. En réalité, elles sont conçues pour afficher des publicités. Ces programmes reçoivent une configuration d'un serveur distant, selon laquelle ils chargent un site web cible avec des publicités (bannières, pop-ups, vidéos, etc.).
- Adware.Airpush.7.origin
- Modules publicitaires qui sont intégrés dans des applications Android et affichent différentes publicités. Selon leur version et modification, il peut s'agir de publicités, de pop-ups ou de bannières. A l'aide de ces modules, les pirates distribuent souvent des malwares en proposant d'installer des applications. De plus, de tels modules transmettent diverses informations confidentielles à un serveur distant.
- Adware.Bastion.1.origin
- Détection des programmes d'optimisation qui créent périodiquement des notifications contenant des messages trompeurs concernant une mémoire insuffisante et des erreurs système supposées, afin d'afficher des publicités pendant « l'optimisation ».
Menaces sur Google Play
Au troisième trimestre 2026, les analystes de Doctor Web ont détecté plus de 50 applications malveillantes sur Google Play. La plupart appartenaient à la famille des chevaux de Troie Android.Joker, qui abonnent secrètement les utilisateurs à des services mobiles payants. Pour ce faire, ils volent des codes de vérification à usage unique, interceptant le contenu des SMS et des notifications. Les auteurs de virus ont distribué des chevaux de Troie sous le couvert de divers logiciels, notamment des messageries instantanées, des utilitaires permettant d'optimiser le fonctionnement des appareils, des programmes d'appareil photo, des outils de reconnaissance de texte et des lecteurs multimédias permettant de visionner en ligne des films et des séries télévisées.
Exemples d'applications sur Google Play hébergeant des chevaux de Troie Android.Joker : Special Camera — Android.Joker.2679, Color Messages — Android.Joker.2682
Lors de l'examen de nouveaux échantillons d'Android.Joker, nos experts ont découvert que certains d'entre eux avaient été modifiés pour inclure une fonctionnalité permettant de transformer les appareils infectés en nœuds de sortie de botnet proxy. Les attaquants peuvent utiliser cette fonctionnalité pour vendre des services d'accès à Internet via le réseau de leurs victimes.
L'analyse a révélé que l'un des serveurs de commande et de contrôle du botnet n'était pas protégé par une procédure d'authentification. Grâce à cela, les analystes antivirus de Doctor Web ont pu obtenir du panneau de contrôle des informations sur ses statistiques de fonctionnement, ainsi que des informations sur les applications contenant des modules malveillants Android.Joker. À la fin du mois d'août, plus de 187 000 appareils avaient été infectés par les chevaux de Troie mis à jour de la famille, et le nombre de locataires actifs du réseau proxy illégal atteignait 93.
Un panneau de contrôle web pour un réseau de bots proxy fonctionnant sur des appareils infectés par certaines variantes d'Android.Joker.
Parmi les autres menaces identifiées figurent de nouvelles variantes du cheval de Troie Android.FakeApp, capables de charger divers sites web, notamment des sites malveillants et frauduleux. Ils étaient distribués sous couvert de programmes de gestion des finances et de planification du budget familial, de prise de notes, de programmes de recherche d'emploi, ainsi que de jeux divers. La plupart des chevaux de Troie offraient effectivement la fonctionnalité annoncée pour se dissimuler, mais dans certaines conditions, à la place de la fonctionnalité déclarée, les programmes malveillants chargeaient des sites web frauduleux.
Exemples de logiciels malveillants Android.FakeApp, que nos experts ont trouvés sur Google Play au troisième trimestre 2026
Par exemple, Android.FakeApp.2022 chargeait un site web qui affichait une liste de « postes vacants actuels » avec des salaires élevés et des conditions de travail attrayantes. Dans le même temps, la conception de la ressource Internet frauduleuse utilisait un logo conçu dans le style et les couleurs du logo officiel du portail russe « Gosuslugi ».
L'une des offres d'emploi prétendument proposées à une victime potentielle.
Les utilisateurs étaient invités à consulter les offres d’emploi qui les intéressaient. Pour ce faire, ils devaient soumettre une candidature, après quoi ils pouvaient soi-disant « commencer à gagner de l'argent dès aujourd'hui ». Les escrocs leur demandaient des informations confidentielles, notamment le nom, le prénom, l'âge, la nationalité et le numéro de téléphone portable, et leur proposaient de choisir un créneau pour être rappelés par un « spécialiste ».
Le site web, infecté par un cheval de Troie, collecte des données personnelles que les escrocs peuvent ensuite utiliser pour tromper leurs victimes.
Pour protéger vos appareils Android contre les applications malveillantes et indésirables, nous vous recommandons d’installer les produits antivirus Dr.Web pour Android.