Ouvrir le menu principal

iGeneration

Recherche

Mandrake, un logiciel malveillant caché dans le Play Store de Google depuis des années

Pierre Dandumont

jeudi 01 août 2024 à 17:00 • 28

Android

Bitdefender et Kaspersky viennent de détailler un logiciel malveillant un peu étonnant, qui cible les smartphones Android à travers le magasin en ligne de Google. Mandrake, son petit nom, est en effet sous les radars depuis plusieurs années.

Ce malware n'a aucun rapport avec une vieille distribution GNU/Linux, et il n'a touché que peu de personnes (de façon relative, il a été installé à travers diverses applications plusieurs dizaines de milliers de fois). Il a été invisible pour plusieurs raisons selon Bitdefender, et elles sont nombreuses. Premièrement, il ne fonctionne pas dans tous les pays et exclut notamment ceux qui faisaient partie de l'Union soviétique. Deuxièmement, il ne s'active visiblement que chez un nombre réduit de personnes (probablement ciblées, donc) et contient une fonction pour s'effacer totalement à la demande. Enfin, il intègre des protections pour éviter d'être détecté par les analystes. Il détecte par exemple les environnements de développement ou les émulateurs.

Bidefender l'a découvert en 2020, dans de nombreuses applications, dédiées au shopping, à l'investissement, dans de fausses applications bancaires, etc. Il a attaqué essentiellement les pays nord-américains, l'Europe et l'Australie et il intègre de nombreuses fonctions, de l'accès aux messages en passant par les appels (et les contacts) et certaines informations comme la localisation. Selon eux, le malware est a priori actif depuis 2016, mais les applications infectées ne sont plus disponibles sur le Play Store de Google. Il peut notamment voler des informations bancaires et des cryptomonnaies.

Une app largement touchée ces dernières années selon Kasperksy.

Kaspersky en a parlé plus récemment, car Mandrake, après avoir à peu près disparu pendant deux ans, a été repéré en 2022. Cette version plus moderne a touché plusieurs dizaines de milliers de personnes (encore) mais elle ne semble plus présente sur le Play Store : cette fois encore, les applications infectées ont été supprimées.

Les deux sociétés ont par ailleurs une conclusion commune : le malware est extrêmement sophistiqué et sa provenance exacte est inconnue (il n'a pas été revendiqué par un groupe) mais il a probablement été conçu en Russie.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Hausse de Netflix : Canal+ augmente légèrement le prix de l’option Premium, Free ne change rien pour le moment

15:43

• 12


L’iPhone 17e serait en bonne voie pour une sortie dès l’an prochain

14:34

• 13


Une autre app ratée par la validation de l’App Store permet de regarder des vidéos sur CarPlay

13:45

• 11


Google paye « des sommes énormes » pour intégrer Gemini sur les téléphones Samsung

11:13

• 14


MacWhisper transcrit aussi localement l’audio sur les iPhone et iPad

10:25

• 10


Après les maths et la musique, Duolingo s’attaque aux échecs

10:12

• 2


Un développeur a glissé puis retiré un lecteur vidéo dans son app CarPlay 🆕

07:41

• 28


Les iPhone 17 Pro pourraient revenir en bleu ciel

07:32

• 19


La troisième bêta d’iOS/iPadOS 18.5 est disponible

21/04/2025 à 20:57

• 22


La dernière publicité d’Apple évoque une fonction d’Apple Intelligence qui est bien réelle et utile

21/04/2025 à 18:45

• 26


Word pour iOS peut transformer des notes orales en documents structurés grâce à Copilot

21/04/2025 à 18:30

• 5


Easter Egg : quand Apple cache des petites blagues dans ses produits

21/04/2025 à 17:05

• 28


La zone des appareils photos au dos des iPhone 17 Pro serait si grande qu’elle pourrait être décorée

21/04/2025 à 11:00

• 34


Apple Watch : retour sur 10 ans de succès et d'échecs

21/04/2025 à 10:09

• 16


SFR Red augmente encore l’enveloppe data de son forfait à 10 € : 250 Go de 5G par mois

21/04/2025 à 07:43

• 41


Promo : les AirPods Pro 2 à 220 € (-59 €)

20/04/2025 à 19:05

• 18