Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs en cybersécurité ont découvert une vaste campagne d'applications frauduleuses sur Google Play qui promettait, sans aucune base technique, de montrer des histoires d'appels, SMS et WhatsApp pour n'importe quel numéro en échange d'un abonnement. La tromperie n'a pas utilisé des permissions invasives ou des logiciels malveillants complexes : une interface simple et une promesse de données « magiques » suffisent pour convaincre des millions d'utilisateurs en particulier en Inde et dans la région Asie-Pacifique.
Selon des analyses de recherche publique, ces applications fournissaient des informations inventées intégrées dans leur propre code et poussaient l'utilisateur à payer par trois moyens: la facturation officielle de Google Play, les passerelles de paiement UPI intégrées dans des applications tierces, ou les formulaires de carte dans l'application. La combinaison d'une fausse apparence officielle - même les éditeurs développeurs avec des noms qui imitaient les institutions publiques - et des méthodes de collecte difficiles pour rembourser la fraude amplifiée.

Au-delà de l'impact économique direct sur ceux qui ont payé des abonnements qui n'ont rien donné de réel, il y a une leçon de sécurité importante: l'absence de permis sensibles ne garantit pas qu'une application est sûre ou légitime. De nombreuses victimes ont fait confiance au magasin officiel et ont gonflé les critiques; d'autres ont été attirés par des messages de réseau et WhatsApp qui ont simulé l'autorité. Le fait que certains frais ont été faits à travers des applications de paiement populaires a compliqué l'accès aux remboursements lorsque les transactions ne passent pas par Google Play.
Cette affaire est liée à d'autres campagnes qui utilisent l'ingénierie sociale et le remplacement de la marque pour voler des données et de l'argent. Des panneaux de sécurité ont documenté des opérations plus agressives qui combinent phishing, APKS hors magasin et malware capables d'exfilter des informations et d'autoriser les transferts. Le risque réel n'est pas seulement l'escroquerie ponctuelle, mais la porte qui ouvre à la fraude plus sophistiquée et le vol de comptes financiers..
Si vous pensez que vous auriez pu être affecté, prenez des mesures immédiates: supprimer les applications suspectes, vérifier et annuler tout abonnement de votre Compte Google Play, vérifier les extraits bancaires et demander la réversion des frais le cas échéant ; pour les paiements en dehors de Google Play contacter le fournisseur de paiement (UPI, app financière, banque) et signaler l'opération. Changez les mots de passe et activez la vérification en deux étapes sur vos comptes les plus sensibles, et surveillez les communications inhabituelles qui demandent des données ou des codes.

Pour réduire l'exposition à ce type de fraude, vérifiez toujours le développeur et les critiques avec des critères, la méfiance promet que le son est impossible (comme « l'historique d'appel de n'importe quel nombre »), évitez d'installer des applications qui ne sont pas populaires ou vérifiées et limitez l'installation d'applications de l'extérieur de Google Play. Dans les environnements ministériels, les contrôles tels que la gestion des appareils mobiles (GDM), les politiques qui désactivent le chargement latéral et la formation continue des employés sont des mesures efficaces pour atténuer les risques.
Le problème comporte également une composante réglementaire et une composante plate-forme : les magasins et les processeurs de paiement devraient renforcer les mécanismes de détection de la fraude, de validation des développeurs et de remboursement pour protéger les utilisateurs vulnérables;. Bien que ces améliorations soient mises en œuvre, les utilisateurs ont besoin d'un plus grand scepticisme et d'outils de protection actifs, tels que Google Play Protect et la surveillance des mouvements financiers.
Si vous souhaitez approfondir la nature de ces campagnes et recommandations techniques, consultez l'analyse des entreprises de sécurité et les politiques du magasin: Sécurité des véhicules (ESET) fournit des rapports sur la fraude mobile et les tendances; Groupe IB documenter les campagnes qui combinent phishing et malware pour le vol financier. Pour des questions sur les remboursements et les achats sur Google Play, la documentation de Google explique les procédures et les droits des utilisateurs à son centre d'aide: Politique et applications de remboursement de Google Play.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...