200 applications du Google Play Store facturent des services payants sans votre consentement

Alexandre Boero
Par Alexandre Boero, Journaliste-reporter, responsable de l'actu.
Publié le 23 septembre 2022 à 17h35
© Shutterstock
© Shutterstock

Le cheval de Troie Harly, découvert par Kaspersky, est distribué par près de 200 applications de Google Play, avec plus de 5 millions de téléchargements à son actif et des souscriptions sans consentement à foison.

Ce n'est pas la première fois que des applications légitimes en apparence piègent des centaines de milliers, voire des millions d'utilisateurs de Google Play, la boutique officielle de la firme de Mountain View. Les experts de Kaspersky ont cette fois annoncé avoir découvert les méfaits du cheval de Troie Harly, qui est parvenu à échapper à la détection des modérateurs de la plateforme.

Des applications légitimes en apparence

Depuis deux ans, plus de 190 applications infectées par le trojan Harly ont été repérées sur Google Play. Une fois rassemblées, elles totalisent environ 4,8 millions de téléchagements, même si cette donnée pourrait être encore plus grande.

Les chevaux de Troie de la famille Harly imitent des applications légitimes, y insèrent du code malveillant et les téléchargent ensuite sur le Play Store de Google, mais sous un autre nom. Screenshots et descriptions accompagnent ces applications, de façon à ce que l'utilisateur ne soupçonne pas les fakes.

Parmi les quelque 200 applications imitées, on retrouve des mini-jeux aux multiples équivalents, des outils de traduction, des écrans d'appel colorés ou encore des lampes torches.

Le trojan agit discrètement et à l'insu de l'utilisateur

Dès que l'utilisateur lance l'application malveillante, le cheval de Troie entame sa mission et lance sa collecte d'informations sur l'appareil et le réseau mobile de la victime. De là, le smartphone bascule vers un autre réseau mobile, puis le malware demande au serveur C&C (qui, rappelons-le, ouvre un canal de communication discret entre l'appareil et la plateforme contrôlée par le hacker) de configurer la liste des abonnements auxquels il faut s'inscrire.

Exemples d'applications sur Google Play contenant des logiciels malveillants Harly © Kaspersky
Exemples d'applications sur Google Play contenant des logiciels malveillants Harly © Kaspersky

Harly ouvre alors le lien de l'abonnement dans une fenêtre invisible pour le propriétaire du smartphone. Il saisit depuis cette dernière le numéro de téléphone de l'utilisateur, qu'il a réussi à récupérer un peu plus tôt, appuie sur les boutons requis et tape ensuite le code de confirmation provenant d'un SMS. L'utilisateur, sans en avoir conscience, souscrit alors un abonnement payant.

Là où Harly est brillant, c'est qu'il est capable de confirmer des abonnements souscrits même lorsqu'ils nécessitent une vérification par appel téléphonique. Le trojan émet ici un appel via un numéro spécifique et confirme l'abonnement.

Des applications infectées qui pourtant fonctionnent !

Pour les modérateurs du Google Play Store, il est d'autant plus difficile de repérer ces applications qu'elles livrent bien le service compris dans leur description. L'application BinBin Flash censée être une lampe de poche possède bien cette fonctionnalité !

Selon Kaspersky, ce cheval de Troie ne fonctionne qu'avec les opérateurs thaïlandais, mais d'autres indices suggèrent que les développeurs des logiciels malveillants sont situés en Chine.

Une application à l'apparence légitime ne doit pas vous dissuader de lire les avis © Kaspersky

Le conseil peut paraître bête et futile, mais pensez bien, même en cas de note flatteuse, à toujours lire un certain nombre d'avis d'utilisateurs, qui souvent alertent sur des applications illégitimes repérées.

Par Alexandre Boero
Journaliste-reporter, responsable de l'actu

Journaliste, responsable de l'actualité de Clubic. En soutien direct du rédacteur en chef, je suis aussi le reporter et le vidéaste de la bande. Journaliste de formation, j'ai fait mes gammes à l'EJCAM, école reconnue par la profession, où j'ai bouclé mon Master avec une mention « Bien » et un mémoire sur les médias en poche.

Vous êtes un utilisateur de Google Actualités ou de WhatsApp ?
Suivez-nous pour ne rien rater de l'actu tech !
Commentaires (0)
Rejoignez la communauté Clubic
Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.
Commentaires (10)
cid1

Pour finir, on ne pourra plus utiliser son smartphone correctement, s’il faut se méfier de la moindre Appli Google Play…
Je vais finir par me racheter un feature phone.
Mais bon, n’ayant installé que WhatsApp sur mon smartphone…

cid1

" je n’ai pas renseigné un moyen de payement."

Moi non plus.

Bestdoud

Des fois sa facture sur le forfait je pense

Pronimo

Par rapport a l’application flashlight en illustration, c’est quelque chose que la plupart des terminaux ont en bouton natif via la barre de raccourcis. Mais bon, en tout cas chez moi, le constructeur a fait l’effort lol.

bmustang

quel connerie d’accepter d’enregistrer sa CB sur son compte google, encore une belle entourloupe

Yorgmald

Je vois souvent ce type de nouvelle en liens avec Android et quasiment jamais avec IOS, on peut donc en déduire que l’un est plus secur que l’autre.
Attention je ne dis pas qu’il n’y a pas de faille sur celui qui semble plus secur, mais on semble plus tranquille et serein avec.
Est-ce la réalité ou simplement un choix de ne pas parler de tout le monde?

Titan

D’enregistrer sa CB tout court, même

jvachez

Je pense que ce sont des abonnements prélevés sur la facture téléphonique pas sur Google Play.

Squeak

Je connais quelqu’un à qui c’est arrivé : des petits débits sur son relevé bancaire, elle se demandait d’où ça pouvait venir, il s’avère que c’était un petit jeu qui avait l’air tout innocent…

Sinon c’est vrai qu’il faut vraiment se méfier de beaucoup d’applications sur le Play Store au point que l’on installe plus que les applis de base ou celles qui sont vraiment réputées.

jeroboam64

Je suis aussi chez free et j’ai désactivé le paiement du playstore et jamais enregistrer la cb car la c’est se chercher des ennuis…