Doctor Web : rapport viral du 3e trimestre 2026

Aperçus viraux | Toutes les actualités

le 1er octobre 2026

D'après les statistiques de détection antivirus de Dr.Web, les utilisateurs ont été confrontés à des menaces 14,86 % moins fréquemment au troisième trimestre 2026 qu'au deuxième trimestre. Le nombre de fichiers uniques utilisés lors des attaques a diminué de 49,26 %. De plus, par rapport à la période de surveillance précédente, le nombre de menaces uniques identifiées a diminué de 63,39 %. Les menaces les plus fréquemment détectées sur les appareils protégés comprenaient les logiciels publicitaires et les chevaux de Troie publicitaires, les applications malveillantes qui dérobent les mots de passe et autres informations confidentielles, ainsi que les programmes d'installation et de téléchargement qui installent diverses menaces sur le système cible. De plus, les chevaux de Troie utilisés pour lancer automatiquement d'autres applications malveillantes sont restés actifs.

Le nombre de demandes de déchiffrement reçues par le support technique de Doctor Web a augmenté de 5,85 % par rapport au deuxième trimestre. Les requêtes ont été principalement liées aux encodeurs Trojan.Encoder.35534, Trojan.Encoder.41868 et Trojan.Encoder.44474.

Les scripts malveillants étaient le plus souvent détectés dans le trafic de messagerie ; il s’agissait principalement de programmes de téléchargement et d’installation qui déployaient d’autres menaces sur le système cible. De plus, des documents de phishing, des exploits et divers chevaux de Troie étaient diffusés par e-mail. Parmi ces derniers, les droppers et les downloaders étaient, comme pour les scripts malveillants, les plus actifs.

Au troisième trimestre, les analyses du trafic Internet de Doctor Web ont rélévé un intérêt croissant des escrocs pour les utilisateurs de la messagerie russe MAX. Nos spécialistes ont identifié de nombreux nouveaux sites de phishing conçus pour dérober les comptes des utilisateurs de cette plateforme. Parallèlement, les pirates informatiques continuent de s'intéresser aux comptes d'autres applications de messagerie, notamment Telegram. Les utilisateurs ont également rencontré d'autres sites de phishing, notamment de faux sites bancaires.

En juillet, le laboratoire antivirus Doctor Web a mis en garde contre un cheval de Troie ciblant les développeurs de logiciels. Il infecte les projets écrits en C++ et C#, contaminant ainsi les applications compilées, qui contribuent à leur tour à la propagation de la menace. De plus, si les projets infectés sont rendus publics, les autres développeurs qui les téléchargent et les utilisent compromettent également leurs systèmes et tous les programmes qu'ils créent. Ce cheval de Troie cumule plusieurs fonctions malveillantes : il agit comme un voleur de données, un mineur de cryptomonnaie, une porte dérobée et un outil de capture d'informations capable de dérober les données du presse-papiers.

Au cours des trois derniers mois, les utilisateurs d'Android ont le plus souvent été confrontés au logiciel malveillant Android.Proxy, qui permet aux attaquants de rediriger le trafic via les appareils infectés. De plus, une augmentation de l'activité du cheval de Troie bancaire Android.Banker a été constatée. Les applications Android modifiées à l'aide d'outils de piratage figurent parmi les plus fréquemment détectées. Les créateurs de virus utilisent ces outils pour empêcher la détection et l'analyse des applications malveillantes.

Au cours du troisième trimestre, les analystes antivirus de Doctor Web ont découvert des dizaines de chevaux de Troie dans le catalogue Google Play. Parmi eux figuraient de nombreux chevaux de Troie Android.Joker, qui abonnent leurs victimes à des services payants. Dans le même temps, nos experts ont découvert que certaines modifications récentes de ce logiciel malveillant ont ajouté une fonctionnalité permettant de convertir les appareils infectés en nœuds de sortie de botnet proxy.

Tendances principales du 3e trimestre

  • Les utilisateurs ont été confrontés à des menaces diverses moins fréquemment.
  • Le nombre de fichiers uniques impliqués dans les attaques a diminué.
  • Les menaces détectées portaient moins de noms uniques.
  • Le nombre de demandes de déchiffrement de fichiers affectés par des rançongiciels a augmenté par rapport au deuxième trimestre.
  • Des escrocs en ligne continuent de cibler activement les utilisateurs de la messagerie instantanée russe MAX afin de tenter d'accéder à leurs comptes.
  • Les analystes antivirus de Doctor Web ont découvert un cheval de Troie dangereux et multifonctionnel qui cible les développeurs de logiciels et infecte les projets écrits en C++ et C# pour se propager.
  • Les menaces Android les plus répandues sont les chevaux de Troie de la famille Android.Proxy, qui permettent aux attaquants de rediriger le trafic réseau via les appareils infectés.
  • De nouvelles applications malveillantes ont été découvertes dans le catalogue Google Play.

Données du service de statistiques de Doctor Web

Les menaces les plus répandues au cours du 3e trimestre 2026 :

Adware.Downware.20091
Adware souvent utilisé comme outil intermédiaire de téléchargement de programmes pirates.
Trojan.Siggen31.34463
ТCheval de Troie écrit dans le langage de programmation Go et conçu pour charger divers miners et logiciels publicitaires dans le système cible. Le malware est un fichier DLL situé dans %appdata%\utorrent\lib.dll. Pour son lancement, il exploite une vulnérabilité de la classe DLL Search Order Hijacking dans le client torrent uTorrent.
Trojan.PWS.Salat.390
Cheval de Troie qui vole les mots de passe de divers services, ainsi que d'autres informations confidentielles.
Adware.Ubar.20
Client Torrent qui installe des logiciels indésirables sur l'appareil.
Adware.Proxy.32
Programme qui transforme un ordinateur cible en nœud de sortie de réseau proxy et permet la redirection du trafic tiers via cet appareil.

Statistiques relatives aux programmes malveillants détectés dans le trafic e-mail

Les menaces les plus courantes dans le trafic de messagerie au 3e trimestre 2026

X97M.DownLoader.2343
Un fichier XLSX (format de feuille de calcul Microsoft Excel) contenant un objet OLE qui télécharge un fichier malveillant sur l'ordinateur cible.
W97M.DownLoader.2938
Famille de Trojans Downloaders qui exploitent les vulnérabilités des documents créés dans MS Office. Ils sont conçus pour télécharger d'autres logiciels malveillants sur l'ordinateur attaqué.
JS.DownLoader.9376
Script JavaScript malveillant qui télécharge d'autres logiciels malveillants sur le système cible.
VBS.Starter.541
Script malveillant au format Visual Basic Script. Conçu pour exécuter diverses applications malveillantes sur les ordinateurs cibles.
JS.Muldrop.1417
Script malveillant au format JavaScript qui lance un malware caché sur le système cible.

Rançongiciels

Par rapport au deuxième trimestre, le nombre de demandes de déchiffrement de fichiers affectés par des chevaux de Troie de type rançongiciels a augmenté de 5,82 %.

Dynamique des demandes de décryptage reçues par le support technique de Doctor Web :

Les demandes des utilisateurs ont été le plus souvent liées à l'activité des encodeurs suivants :

  • Trojan.Encoder.35534 — 13,98% des demandes ;
  • Trojan.Encoder.41868 — 3,76% des demandes ;
  • Trojan.Encoder.44474 — 3,23% des demandes ;
  • Trojan.Encoder.30356 — 2,69% des demandes ;
  • Trojan.Encoder.44383 — 2,15% des demandes ;

Fraude sur le Web

Au troisième trimestre 2026, l'intérêt des fraudeurs pour les utilisateurs de la messagerie russe MAX a continué de croître, une tendance que les analystes Internet de Doctor Web avaient déjà constatée au trimestre précédent. Au cours des trois derniers mois, nos spécialistes ont identifié un grand nombre de sites web malveillants présentant un style graphique similaire, créés par des pirates informatiques pour voler des comptes de la messagerie instantanée. Sur ces sites, les victimes potentielles pouvaient apparemment accéder à divers services. Pour ce faire, on leur demandait, sous divers prétextes, leur numéro de téléphone portable et le code de vérification qui leur avait été envoyé. Dans certains cas, on leur indiquait explicitement que pour recevoir ce qu'ils souhaitaient, ils devaient se connecter à leur compte MAX. D'autres sites ne mentionnaient aucune autorisation, et le numéro de téléphone et le code de confirmation étaient censés servir uniquement à vérifier que les visiteurs n'étaient pas des robots. Cependant, quelle que soit la raison invoquée, si les utilisateurs tombaient dans le piège et fournissaient les informations nécessaires, le résultat était le même : les escrocs accédaient à leurs comptes. De plus, ces sites web contenaient souvent des fautes d'orthographe, de grammaire et de ponctuation.

L'une des couvertures utilisées par les attaquants a été la reprise de la plateforme de jeux Roblox en Russie au début de l'été. La plateforme est particulièrement populaire auprès des enfants et des adolescents, un public traditionnellement plus vulnérable aux cybermenaces, ce qui en fait une cible de choix pour les cybercriminels.

Dans l’un des scénarios, les victimes potentielles se voyaient offrir des Robux gratuits, la monnaie virtuelle du jeu, en cadeau « pour fêter le déblocage de Roblox ». Selon le site web, les escrocs promettaient entre 1 000 et 30 000 pièces :

Pour les « recevoir », les utilisateurs devaient cliquer sur le bouton correspondant (par exemple, « Récupérer » ou « Recevoir »), fournir un numéro de téléphone pour « confirmation », puis saisir un code de vérification reçu par SMS ou directement dans l’application MAX Messenger.

D'autres options proposaient aux visiteurs divers scripts et astuces pour Roblox, des objets rares en jeu et des « tapalki » (du mot anglais « tap ») — des jeux et applications de type « clicker » simples où le fait de tapoter sur l'écran permet d'accumuler des ressources virtuelles (points, bonus, pièces), qui peuvent ensuite être transférées d'un jeu à un autre.
Pour y « accéder », les victimes potentielles devaient également appuyer sur le bouton correspondant (« Télécharger », « Confirmer », etc.) et fournir un numéro de téléphone pour « confirmation »:

Les cybercriminels ont exploité l'image d'un autre jeu populaire auprès des jeunes : Brawl Stars. Comme pour Roblox, les sites frauduleux proposaient aux victimes potentielles des objets et des bonus gratuits en jeu. Les utilisateurs de MAX pouvaient prétenduement les obtenir en scannant un code QR dédié :

Pour « recevoir » le code QR correspondant, ils devaient « passer une vérification via MAX » en fournissant leur numéro de téléphone portable et un code reçu par SMS ou messagerie :

De plus, sur certains de ces sites de phishing, les escrocs promettaient divers cadeaux, prétendument offerts par le jeu lui-même ou ses développeurs — par exemple, des caisses gratuites contenant des récompenses.

Les escrocs promettent des cadeaux de Brawl Stars et de SUPERCELL, tels que des boîtes gratuites contenant des objets du jeu (par exemple, des boîtes du personnage Bolt). Il est demandé aux utilisateurs de cliquer sur un bouton de confirmation et de saisir leur numéro de téléphone portable ainsi qu'un code de vérification.

Outre les bonus et cadeaux proposés pour les jeux populaires, les cybercriminels tentaient également d'appâter leurs victimes potentielles avec d'autres offres. Parmi celles-ci figurent des services de promotion sur les réseaux sociaux, par exemple sur Likee. Les escrocs promettaient « d'augmenter » le nombre d'abonnés, de likes et de commentaires, mais pour en bénéficier, les utilisateurs devaient se connecter à l'aide de MAX Messenger :

Un site de phishing promet une promotion sur le réseau Likee, mais cela nécessite une autorisation via le MAX Messenger.

Plusieurs de ces sites proposaient aux visiteurs d'installer des mods spécialisés (versions modifiées) de MAX, qui, prétendument, permettaient aux utilisateurs d'épingler des morceaux de musique sur leur profil de messagerie. Pour « obtenir » un tel mod, les utilisateurs devaient se connecter à l’aide de leur numéro de téléphone portable et accéder à leur compte personnel. Il est à noter que la possibilité d'ajouter de la musique à un profil n'est actuellement pas disponible dans la version officielle de MAX, mais qu'elle est proposée par plusieurs services concurrents. Les escrocs comptent ainsi sur la passivité de leurs victimes potentielles, attirées par des fonctionnalités séduisantes.

Le site frauduleux propose la possibilité d'« ajouter des titres à votre profil MAX ».

Un autre scénario frauduleux proposait aux utilisateurs d'accéder à un carnet de notes d'école en ligne pour consulter leurs notes :

D'autres sites web auraient permis d'accéder à la version web de la messagerie MAX et demandaient aux utilisateurs de se connecter avec un numéro de téléphone pour « accéder à leur profil ».

Certaines de ces ressources en ligne frauduleuses promettaient d'aider à identifier le nom du contact de la victime potentielle. Pour ce faire, les visiteurs étaient invités à « confirmer leur identité » en se connectant à MAX.

Plusieurs sites web promettaient un accès gratuit à des contenus restreints provenant de blogueurs et de créateurs de contenu pour adultes, notamment la consultation d'archives multimédias ayant fait l'objet de fuites et la possibilité d'obtenir un abonnement d'essai pour des services spécialisés. La demande d'autorisation via la messagerie MAX, avec un code de confirmation, formulée par les escrocs, s'expliquait notamment par la nécessité de « se protéger contre les bots et les blocages ».

Parallèlement, cette campagne ciblait non seulement les utilisateurs de MAX, mais aussi ceux d'autres messageries, dont Telegram. Certains des sites web identifiés imitaient des conversations avec le compte officiel de la messagerie et, prétendument au nom de la plateforme, offraient un cadeau aux victimes potentielles : un abonnement Telegram Premium.

Pour « recevoir » ce cadeau, les utilisateurs devaient se connecter à leur compte à l’aide de leur numéro de téléphone portable et du code de vérification unique qui leur avait été envoyé.

Dans un scénario similaire, les attaquants promettaient aux victimes potentielles de recevoir gratuitement des cadeaux virtuels issus de l’écosystème Telegram, notamment diverses collections telles que Toy Bear, Snoop Dogg, etc. Pour ce faire, les pirates demandaient aux utilisateurs de « passer une vérification » (par exemple, pour prouver qu'ils n'étaient pas des robots et de s’assurer qu’un même visiteur ne puisse recevoir le cadeau qu'une seule fois). Pour effectuer cette vérification, les utilisateurs devaient fournir leur numéro de téléphone portable et un code de confirmation. Il est possible que ces sites web frauduleux, tout comme ceux sur le thème des jeux vidéo, aient principalement ciblé les enfants et les adolescents :

Les cybercriminels ont également tenté d'appâter des victimes potentielles en leur offrant la possibilité de recevoir des étoiles Telegram (la monnaie numérique interne du messager) en échange d'un « abonnement » à certaines chaînes du messager. Dans ce cas, les utilisateurs devaient à nouveau se connecter à leur compte Telegram et fournir un code de vérification :

Au troisième trimestre 2026, les experts de Doctor Web ont constaté la poursuite du développement de stratagèmes frauduleux visant à voler des données personnelles et des comptes sur divers services. Une tactique courante des escrocs consiste à informer leurs victimes qu'un compte est soi-disant compromis. Généralement, les pirates confrontent immédiatement leurs victimes potentielles au fait que leurs données ont « fuité » et les incitent à prendre des mesures immédiates pour protéger leurs informations confidentielles (par exemple, cliquer sur un lien, appeler le « support », etc.). Cependant, dans plusieurs cas identifiés par nos analystes sur des sites d'hameçonnage, l'intimidation liée à un piratage « accidentel » était délibérément orchestrée de manière progressive. L'utilisateur était progressivement mis sous pression, jusqu'à ce qu'il baisse sa garde et effectue les actions souhaitées par les attaquants. Parmi les sites web utilisant des arnaques similaires figurait, par exemple, une nouvelle imitation de sites de fournisseurs d'énergie.

Un site de phishing, se faisant passer pour le site officiel d'une entreprise russe de réseau électrique, incitait les utilisateurs à se connecter à leur compte.

Après qu'une victime potentielle, pensant se trouver sur un site web légitime, a saisi ses identifiants de connexion, le site frauduleux simule une authentification via Gosuslugi et une « synchronisation » avec les bases de données de divers organismes gouvernementaux :

Le site web donne l'illusion d'une authentification via Gosuslugi et d'une synchronisation avec des « bases de données ministérielles ».

Le site web annonce ensuite que le compte Gosuslugi de l'utilisateur a été piraté. Pour étayer son affirmation, il cite un appareil précis depuis lequel le compte Gosuslugi aurait été consulté, et indique la localisation géographique de la connexion non autorisée. Le site avertit également que si ces actions n'ont pas été effectuées par l'utilisateur lui-même, son compte sera bloqué. Pour "désynchroniser l'appareil d'une autre personne" et empêcher la fuite des informations personnelles de la victime potentielle, la victime est demandée de contacter immédiatement l'opérateur :

Pour « dissocier » l'appareil d'une autre personne de son compte Gosuslugi et, soi-disant, protéger ses données personnelles, notamment les informations de passeport, le numéro SNILS et le numéro d'identification fiscale, l'utilisateur est invité à contacter un « opérateur ».

Après que l'utilisateur a cliqué sur le bouton « demander un appel », le site gagne du temps en affichant un compte à rebours d'une ou plusieurs minutes et un message indiquant que la demande est en cours de traitement :

Le site informe que la demande est en cours de traitement et que « l'opérateur de garde » contactera l'utilisateur dans le délai indiqué.

Une fois le délai écoulé, rien ne se passe pour clarifier la situation. Au lieu de cela, des boutons apparaissent sur le site frauduleux pour soumettre à nouveau la « demande » et pour contacter soi-même « l’opérateur de garde ».

Le site propose de demander à être rappelé par un spécialiste ou d'appeler directement « l'opérateur de garde ».

Lorsque l'utilisateur clique sur le premier bouton, le compte à rebours « En attente de votre demande » réapparaît et le processus se répète. Une fois le deuxième bouton pressé, les numéros de téléphone d'une « ligne d'assistance dédiée » s'affichent ; mais il s'agit en réalité de numéros frauduleux. L’objectif de ce stratagème est de faire paniquer davantage la victime potentielle après une attente forcée et de la rendre plus susceptible d’appeler l’un des numéros fournis, craignant une possible fuite de données personnelles et une perte d’accès au site web des services de l’État "Gosuslugi".
De plus, les pirates font d'une pierre deux coups en dérobant directement les identifiants de connexion nécessaires pour accéder au compte personnel de l'utilisateur sur le site web du fournisseur d'énergie.

Pour accélérer la résolution du « problème », les victimes potentielles sont invitées à utiliser des numéros de téléphone pour une « ligne d'assistance dédiée ».

Au cours des trois derniers mois, les analystes internet de Doctor Web ont continué à identifier de nouveaux sites web frauduleux promettant divers paiements et avantages. Certains d'entre eux usurpaient l’identité du site officiel de la plateforme gouvernementale russe « Travailler en Russie » (trudvsem.ru), qui publie des offres d'emploi et des CV et aide à la recherche d'emploi. De fausses sources en ligne affirmaient que les citoyens préalablement inscrits sur le portail officiel pouvaient bénéficier de paiements supplémentaires versés par le Centre pour l'emploi. Dans certains cas, les sommes promises pouvaient atteindre plusieurs dizaines de milliers de roubles.

Pour « recevoir » l'argent, les utilisateurs devaient demander une carte bancaire MIR distincte, censée être uilisée pour verser les « avantages ». Ils devaient ensuite l'activer en effectuant un achat. Pour obtenir cette carte, les sites web frauduleux proposaient un formulaire dans lequel les utilisateurs étaient invités à renseigner leurs données personnelles : prénom, nom, patronyme, numéro de téléphone et adresse e-mail.

Le faux site web de la plateforme « Travailler en Russie » promettait un « paiement supplémentaire du Centre pour l'emploi » lors de l'inscription à une nouvelle carte bancaire.

Après avoir rempli le formulaire et cliqué sur le bouton « Demander une carte MIR », les visiteurs étaient redirigés vers le site web légitime d'une banque, où il leur était proposé de commander une nouvelle carte. Cependant, ces demandes n'avaient aucun lien avec l'obtention des avantages promis par les escrocs. Les escrocs poussaient leurs victimes potentielles à s'inscrire pour des cartes bancaires afin de recevoir une récompense pour chaque client parrainé avec succès, dans le cadre d'un programme de partenariat avec des établissements de crédit. Les utilisateurs n'ont finalement reçu aucun paiement du Centre pour l'emploi. De plus, les données personnelles collectées via les faux sites web de la plateforme « Travailler en Russie » auraient pu être utilisées par les cybercriminels dans d'autres escroqueries ou vendues au marché noir.

Les données confidentielles pour accéder aux comptes bancaires en ligne, telles que les identifiants, les mots de passe et les informations de carte, demeurent une cible privilégiée des cybercriminels. Au troisième trimestre, nos experts ont identifié de nouveaux sites web de phishing créés pour voler ce type d'informations. Certains imitaient le site web d'un établissement de crédit russe et promettaient des cadeaux dans le cadre d'une « grande opération promotionnelle pour l'anniversaire de la société ». Les utilisateurs se voyaient proposer un bonus garanti, allant de 5 000 roubles au doublement du solde de leur compte.

Un faux site web bancaire promettait des cadeaux à l'occasion de l'anniversaire de l'établissement de crédit.

La victime potentielle était invitée à remplir un court questionnaire. Après avoir répondu aux questions, elle pouvait obtenir un « prix garanti » :

Le site de phishing remerciait l’utilisateur pour ses réponses et l’informait que son compte était « prêt à participer à la promotion ». Afin de « découvrir le prix garanti », la victime potentielle est invitée à cliquer sur le bouton « Recevoir la récompense » (la capture d'écran ci-dessous montre une faute de frappe commise par les escrocs).

Après avoir cliqué sur le bouton « Recevoir » pour la récompense, l’utilisateur a vu apparaître un formulaire lui demandant de saisir ses nom et prénom, son numéro de téléphone portable et son numéro de carte bancaire.

Le site l’informait qu’il avait soi-disant reçu un double bonus sur son compte et que certaines informations personnelles étaient nécessaires pour « recevoir » l’argent.

Après la saisie des données, le site demandait un code de vérification par SMS, nécessaire « pour créditer le compte ». En réalité, il s'agissait d'un code de confirmation pour le compte bancaire en ligne de la victime, que les escrocs saisissaient à l'aide des données obtenues précédemment. Si la victime saisissait ce code, les escrocs accédaient à ses comptes bancaires et à ses cartes et pouvaient ainsi lui voler de l'argent.

Il est demandé à l'utilisateur de saisir un code de vérification reçu par SMS « pour créditer leur compte ».

Les fausses plateformes de communication et de rencontres en ligne, utilisées par les criminels pour obtenir les informations personnelles et l'argent des utilisateurs, constituent toujours une menace importante.
Au cours du troisième trimestre, les analystes Internet de Doctor Web ont identifié de nombreux sites web de ce type. Dans l’un des scénarios les plus courants, les escrocs incitent leurs victimes potentielles à souscrire à un abonnement premium, prétendument nécessaire pour activer leur compte et débloquer toutes les fonctionnalités du service, notamment la messagerie. Cependant, le paiement demandé n'est pas ponctuel : l'accès aux discussions est conditionné à l'acceptation du renouvellement automatique de l'abonnement. En obtenant le consentement de leurs victimes à des paiements récurrent, les escrocs espèrent que celles-ci oublieront leur abonnement ou, pour une raison quelconque, ne pensons pas à le résilier.

Dans le cadre de cette escroquerie, les victimes potentielles peuvent être redirigées, via une série de redirections web (par exemple, lors de la consultation d'autres sites web), vers des sites intermédiaires faisant la promotion d'un service de rencontres en ligne. Les visiteurs sont invités à remplir un questionnaire afin de déterminer leur compatibilité avec des partenaires potentiels. À l’issue du questionnaire, un formulaire d'inscription leur est présenté. Ce formulaire leur demande un nom d'utilisateur, un mot de passe et une adresse électronique. Ils sont ensuite redirigés directement vers le site web de la plateforme de rencontres en ligne.

Le site web de cette arnaque « vérifie » la compatibilité de la victime potentielle avec d'autres utilisateurs.

Presque immédiatement, les utilisateurs commencent à recevoir des messages de participants « intéressés », qui sont en réalité des messages automatisés et non des messages provenant de personnes réelles. Il est toutefois impossible de répondre à ces messages : pour « poursuivre la communication », le site vous invite à activer votre compte en achetant un accès premium et en acceptant un renouvellement automatique de l’abonnement tous les 30 jours.

Lors du paiement d’un « abonnement premium », ces sites web peuvent afficher un formulaire non sécurisé vous demandant de saisir les informations de votre carte bancaire, notamment son numéro, sa date d’expiration et même un code de sécurité à trois chiffres. Le formulaire n'est pas relié à des plateformes de paiement sécurisées. Les utilisateurs risquent donc non seulement de s'abonner à un service coûteux, mais également de perdre la totalité des fonds disponibles sur leur carte en partageant leurs informations avec un tiers inconnu.

Les informations de carte bancaire sont demandées via un formulaire non sécurisé.

Si un utilisateur tente d'annuler son abonnement ou de se faire rembourser un paiement déjà effectué, les sites web redemandent ses informations de carte bancaire (par exemple, la date d'expiration et une partie du numéro de carte). Ce type de demande se produit également en dehors des plateformes de paiement sécurisées, ce qui accroît les risques de fuite et de vol de données confidentielles.

Lors d'une demande d'annulation d'abonnement payant, le site exige les six premiers et les quatre derniers chiffres de votre carte bancaire, ainsi que sa date d'expiration.

Logiciels malveillants et indésirables ciblant les appareils mobiles

D'après les statistiques de détection de Dr.Web Security Space pour les appareils mobiles, le logiciel malveillant le plus actif au troisième trimestre 2026 étaient les Trojans Android.Proxy, qui ont été utilisés pour rediriger le trafic réseau des cybercriminels via les appareils des victimes. Les modifications les plus fréquemment rencontrées par les utilisateurs étaient Android.Proxy.60.origin et Android.Proxy.61.origin — représentant près d'un quart des détections de logiciels malveillants. Par rapport au deuxième trimestre, le nombre d'attaques menées par les Trojans bancaires Android.Banker a augmenté. La tendance à la baisse de l'activité des chevaux de Troie publicitaires Android.MobiDash et Android.HiddenAds s'est poursuivie.

Les programmes indésirables les plus courants sont une fois de plus de faux antivirus appelés Program.FakeAntiVirus, qui proposent d'acheter la version complète pour traiter des menaces prétendument détectées. Les programmes publicitaires les plus courants étaient ceux dotés de modules Adware.AdPush et Adware.Airpush intégrés, qui affichent des notifications publicitaires, et Adware.Opensite.15. Ces derniers sont distribués sous couvert de logiciels de triche pour les jeux, mais leur seule fonction est de surcharger les sites web de publicités.

Les applications auxquelles on a injecté du code poubelle (scrapcode) (détecté comme Tool.Obfuscator.TrashCode), à l'aide de l'outil de piratage et de modification NP Manager restent les logiciels potentiellement dangereux les plus courants. Les créateurs de virus continuent d'utiliser cette modification pour protéger les logiciels malveillants, notamment les chevaux de Troie bancaires, contre la détection par les logiciels antivirus. D'autres modifications créées avec NP Manager et détectées par Dr.Web sous le nom Tool.NPMod restent largement répandues. Elles peuvent notamment utiliser des techniques d’obfuscation du code pour se protéger davantage contre la détection et l'analyse. Parmi les logiciels potentiellement dangereux les plus fréquemment rencontrés au troisième trimestre figuraient également des programmes modifiés à l'aide de l’utilitaire Tool.LuckyPatcher. Cet outil télécharge sur Internet des scripts pouvant être potentiellement malveillants.

Au cours des trois derniers mois, les analystes antivirus de Doctor Web ont découvert plus de 50 applications malveillantes dans le catalogue Google Play.
Parmi eux figuraient des dizaines de chevaux de Troie Android.Joker, qui abonnent leurs victimes à des services payants. Nos experts ont découvert que certaines nouvelles versions de cette famille de logiciels malveillants ont acquis de nouvelles fonctionnalités leur permettant d'utiliser les appareils infectés comme nœuds de sortie de botnets proxy pour rediriger le trafic internet des attaquants. Les Trojans Android.FakeApp, utilisé par les pirates dans divers escroqueries, ont également été diffusés sur Google Play.

Les événements les plus importants du 3e trimestre liés à la sécurité des appareils mobiles :

  • Une forte activité des chevaux de Troie Android.Proxy a été observée, permettant aux attaquants de rediriger le trafic réseau via des appareils infectés.
  • Le nombre d’attaques des Trojans bancaires Android.Banker a augmenté.
  • L'activité des chevaux de Troie publicitaires Android.MobiDash et Android.HiddenAds a continué de diminuer.
  • Les créateurs de virus ont ajouté une fonctionnalité aux applications malveillantes Android.Joker, qui permet aux appareils infectés de servir de nœuds de sortie pour un botnet proxy.
  • Des applications malveillantes ont de nouveau été distribuées via Google Play.

Pour en savoir plus sur la situation virale concernant les appareils mobiles au troisième trimestre 2026, consultez notre rapport.

Dernières news Toutes les news