CYBER WELFARE

Protégez votre vie privée numérique

Applications modifiées et piratées : les autres façons dont une application arrive sur le téléphone sans passer par la boutique

Un jeu avec des pièces illimitées, une application payante débloquée, une version « premium » sans abonnement. L’offre est toujours la même : tout, tout de suite, gratuitement. Les applications modifiées et piratées — des versions altérées d’applications réelles, distribuées hors des boutiques officielles — fonctionnent précisément ainsi : elles n’ont pas à tromper les contrôles, puisqu’elles s’installent là où les contrôles n’arrivent pas.

Cet article explique comment marchent les versions « mod » et les autres tromperies qui passent par une installation hors boutique : des sites qui imitent les boutiques aux applications reconditionnées, jusqu’aux installations guidées au téléphone par un faux conseiller. C’est le complément, côté menaces, de la recommandation invitant à télécharger des applications depuis les boutiques officielles.

Une précision utile : ce qui suit décrit le fonctionnement de ces attaques du point de vue des personnes qui les subissent, pour les reconnaître et s’en protéger. Ce ne sont pas des instructions pratiques.

Scénario de départ

Un samedi après-midi, vous cherchez un moyen d’éviter les attentes d’un jeu que vous utilisez depuis des mois. Une vidéo conseille la version « mod », avec tout déjà débloqué, et renvoie vers un site de téléchargement à l’allure soignée.

Le fichier se télécharge en quelques secondes, et le téléphone avertit que l’installation vient d’une source inconnue et demande s’il faut l’autoriser. Le site l’avait prévu : « c’est normal, il suffit de confirmer ». Vous confirmez, et le jeu fonctionne vraiment, avec les pièces illimitées promises.

Les jours suivants, des publicités en plein écran apparaissent y compris en dehors du jeu, la batterie baisse plus vite, et le crédit téléphonique diminue à cause d’un service payant jamais demandé. Le jeu était vrai. Le reste était arrivé avec lui.

Pourquoi sortir de la boutique augmente le risque

Toutes les tromperies qui suivent ont un point commun : elles n’ont pas à franchir les contrôles de la boutique, il leur suffit de vous convaincre d’en sortir.

Les boutiques officielles ne sont pas parfaites : il arrive qu’une application nuisible y entre et reste disponible un temps, avant d’être retirée. Mais avant la publication il y a une vérification, après il y a une surveillance, et une application signalée peut être retirée jusque sur les téléphones où elle est déjà installée. Un article dédié explique en détail comment les boutiques vérifient les applications, et où s’arrêtent ces contrôles.

Hors de la boutique, en revanche, personne n’a regardé ce que contient le fichier. L’installation depuis des sources inconnues — c’est-à-dire depuis n’importe quelle origine autre que la boutique du téléphone, souvent appelée aussi sideloading — est une porte que le système garde fermée à dessein, et qui ne s’ouvre qu’avec une confirmation explicite. C’est pourquoi les personnes qui diffusent des applications altérées investissent surtout dans une chose : vous convaincre que cette confirmation est une formalité.

1. Versions « mod » : les applications modifiées et piratées les plus répandues

En termes simples. Une version modifiée d’un jeu ou d’une application payante, qui promet des fonctions débloquées, des abonnements gratuits ou des avantages dans le jeu, et qui contient du code ajouté par quelqu’un d’autre que l’éditeur.

Comment cela fonctionne. La personne qui prépare la version « mod » part de l’application d’origine, retire les contrôles sur le paiement et la remet en circulation sur des sites, des forums et des canaux de discussion. Ouvrir une application pour la modifier, c’est aussi pouvoir y ajouter n’importe quoi d’autre : un module publicitaire, un composant qui collecte des données, une partie qui ne s’active que plus tard. Certaines demandent même de « déverrouiller » le téléphone, c’est-à-dire de retirer les protections du système (une opération appelée root ou jailbreak).

Pourquoi la promesse de gratuité la favorise. La personne qui cherche une version débloquée a déjà décidé de sortir de la boutique, et s’attend à quelques avertissements. C’est le public idéal pour une installation acceptée sans questions.

Impacts possibles. Publicité envahissante, abonnements payants activés en douce, vol des identifiants du jeu ou des réseaux sociaux associés, blocage du compte si l’éditeur détecte la modification.

Signaux d’attention. Des fonctions payantes offertes gratuitement, des fichiers à télécharger hors boutique, des instructions qui invitent à désactiver des protections ou à passer outre les avertissements du téléphone.

Comment s’en protéger. Considérer toute version « débloquée » comme une application d’origine inconnue, quel que soit le nom qu’elle porte. Si une application payante vous intéresse, des versions gratuites ou d’essai officielles existent souvent dans la boutique même.

2. Applications reconditionnées

En termes simples. Une application gratuite et légitime, identique à l’originale par l’aspect et par le fonctionnement, mais réassemblée avec des composants ajoutés : publicité, traçage ou véritable logiciel espion (spyware), un programme qui observe en cachette ce que vous faites sur le téléphone.

Comment cela fonctionne. À la différence de la version « mod », l’application reconditionnée ne promet rien de plus : elle se présente souvent comme « la même application, téléchargeable sans compte », « la version pour votre modèle » ou « la version disponible dans votre pays ». Elle fonctionne comme l’originale, et ne donne aucune raison de se méfier. Le composant ajouté travaille en sourdine, en utilisant les autorisations que vous accordez à l’application — celles qui donnent accès à l’appareil photo, aux contacts, à la position ou aux messages — alors que vous croyez les accorder à l’originale.

Pourquoi l’aspect familier la favorise. On vérifie une application quand elle se comporte bizarrement. Une application reconditionnée se comporte exactement comme on l’attend.

Impacts possibles. Collecte des contacts, de la position et des messages, publicités qui rapportent à d’autres, consommation de données et de batterie.

Signaux d’attention. Une application gratuite dans la boutique proposée comme fichier à télécharger ailleurs, des versions « alternatives » sans motif crédible, des autorisations demandées en plus par rapport à l’originale.

Comment s’en protéger. Installez toujours les applications gratuites depuis la boutique. Au premier lancement, comparez les autorisations demandées avec ce que l’application doit réellement faire.

3. Fausses boutiques et sites de téléchargement

En termes simples. Des sites construits pour ressembler à une boutique ou à une bibliothèque d’applications fiable, avec icônes, catégories, avis et boutons « Installer ».

Comment cela fonctionne. Le site reproduit la mise en page d’une vraie boutique, et apparaît dans les résultats de recherche pour des noms d’applications très demandées. Les applications proposées sont souvent des versions modifiées ou reconditionnées. Certains sites proposent leur propre « boutique alternative » à installer, qui devient ensuite la porte d’entrée de toutes les applications suivantes.

Pourquoi la ressemblance la favorise. Devant une interface proche de celle de la boutique, on transfère volontiers sur ce site la confiance que l’on place dans la vraie.

Impacts possibles. Installation d’applications nuisibles, publicités et redirections continuelles, données personnelles collectées par de fausses inscriptions, une « boutique » non vérifiée restée sur le téléphone.

Signaux d’attention. Un bouton d’installation qui télécharge un fichier au lieu d’ouvrir la boutique du téléphone, une demande d’autoriser les sources inconnues, des adresses web qui ne correspondent pas à l’adresse officielle.

Comment s’en protéger. Ouvrir la boutique depuis l’icône déjà présente sur le téléphone, jamais depuis un lien ou un résultat de recherche. Les applications qui clonent des marques connues, une tromperie voisine mais différente, sont expliquées dans l’article sur les applications clonées et contrefaites.

4. Fausses mises à jour du système

En termes simples. Un fichier présenté comme une mise à jour du système d’exploitation, comme un correctif de sécurité ou comme un « composant nécessaire », qui est en réalité une application nuisible à installer hors boutique.

Comment cela fonctionne. L’offre vient d’un site, d’un message ou d’une application déjà installée depuis des sources inconnues, sur un ton technique et rassurant : « mise à jour critique », « nouvelle version pour votre modèle ». Une fois installée, la fausse mise à jour demande de larges autorisations, comme les services d’accessibilité (des fonctions pensées pour aider les personnes qui ont du mal à utiliser l’écran, mais qui permettent aussi de le lire et d’agir à votre place).

Pourquoi l’air d’officialité la favorise. Mettre à jour est une bonne habitude, et celles et ceux qui imitent une mise à jour s’appuient précisément sur elle.

Impacts possibles. Contrôle étendu du téléphone, lecture des messages et des codes de vérification, accès aux applications de paiement.

Signaux d’attention. Des mises à jour proposées par des sites, des messages ou des applications au lieu des paramètres du téléphone, des fichiers à installer, une demande d’accessibilité juste après l’installation.

Comment s’en protéger. Les mises à jour du système n’arrivent que depuis les paramètres du téléphone, et celles des applications uniquement depuis la boutique. Suivre la recommandation invitant à garder ses logiciels à jour prive de terrain celles et ceux qui les imitent.

5. Profils de configuration malveillants

En termes simples. Un profil de configuration est un fichier qui change en bloc des réglages du téléphone : réseau, certificats de sécurité, règles de gestion. Un profil malveillant se sert de ce mécanisme légitime pour prendre un contrôle qu’aucune application ordinaire n’obtiendrait.

Comment cela fonctionne. Les profils servent réellement, par exemple aux entreprises et aux écoles pour configurer les appareils qu’elles fournissent. Un site ou un message en propose un sous un prétexte — « pour accéder au service », « pour télécharger l’application de la promotion » — et, une fois installé, il peut faire passer le trafic par un serveur choisi par d’autres, ajouter un certificat qui rend dignes de confiance des sites qui ne le sont pas, ou encore autoriser l’installation d’applications hors boutique, signées avec des certificats prévus pour un usage professionnel.

Pourquoi sa nature technique la favorise. Peu de personnes savent ce qu’est un profil, et l’écran d’installation ressemble à une demande ordinaire du système.

Impacts possibles. Interception des données de navigation, installation d’applications non vérifiées, téléphone administré à distance par la personne qui a préparé le profil.

Signaux d’attention. Une demande d’installer un profil depuis un site ou un message, un téléphone personnel qui apparaît « géré » par une organisation que vous ne connaissez pas, des profils dans les paramètres que vous ne vous rappelez pas avoir ajoutés.

Comment s’en protéger. N’installer un profil que sur demande explicite de votre entreprise ou de votre établissement, par les canaux officiels. Un profil inconnu est à retirer.

6. Installation guidée au téléphone par un faux conseiller

En termes simples. Une personne qui se présente comme l’assistance de la banque, de l’opérateur téléphonique ou d’un service technique vous guide, pas à pas, pour installer une application hors boutique.

Comment cela fonctionne. L’appel arrive avec un prétexte urgent : un paiement suspect à bloquer, un problème sur la ligne, un remboursement à recevoir. L’interlocuteur est calme et compétent. Il demande d’installer une « application de sécurité » ou une application d’assistance à distance, c’est-à-dire un programme qui permet à une autre personne de voir et d’utiliser l’écran à distance, et il vous guide aussi à travers les avertissements du téléphone. Une variante consiste à proposer de fausses applications de sécurité, présentées comme une protection.

Pourquoi l’accompagnement d’une personne la favorise. Les avertissements du téléphone sont pensés pour une personne qui décide seule. Si quelqu’un explique avec autorité que « c’est normal », l’avertissement perd toute sa force.

Impacts possibles. Des opérations bancaires exécutées par d’autres, la lecture des codes de vérification, un accès complet au téléphone pendant toute la durée de l’appel et au-delà.

Signaux d’attention. Des appels non sollicités, la précipitation, une demande d’installer quelque chose ou de passer outre un avertissement, une invitation à ne pas raccrocher.

Comment s’en protéger. Aucun service légitime ne demande d’installer une application pendant un appel. Vous pouvez toujours raccrocher et rappeler le numéro officiel, que vous aurez cherché vous-même. En France, la plateforme publique cybermalveillance.gouv.fr oriente gratuitement les victimes d’actes de cybermalveillance.

Tableau récapitulatif

AttaqueRisque principalSignaux d’attentionDéfenses efficaces
Versions « mod » et débloquéesDu code ajouté dans une application altéréeFonctions payantes offertes, fichiers hors boutiqueAucune version débloquée, versions gratuites officielles
Applications reconditionnéesLogiciel espion ou publicité dans une application identiqueApplication gratuite proposée en fichier, autorisations en plusApplications gratuites uniquement dans la boutique, autorisations vérifiées
Fausses boutiques et sites de téléchargementConfiance transférée à un faux siteBouton qui télécharge un fichier, adresse différenteBoutique ouverte seulement depuis l’icône du téléphone
Fausses mises à jour du systèmeApplication nuisible déguisée en mise à jourMise à jour proposée par un site, demande d’accessibilitéMises à jour depuis les paramètres, mises à jour automatiques
Profils de configuration malveillantsContrôle des réglages et du traficProfil proposé par un site, téléphone « géré »Profils uniquement par les canaux professionnels officiels
Installation guidée au téléphoneAccès accordé à la personne qui appelleAppel non sollicité, précipitation, avertissements à ignorerRaccrocher et rappeler le numéro officiel

Ce qu’elles ont en commun

Six tromperies différentes, et trois habitudes qui valent pour presque toutes.

  1. Rester dans la boutique — pour les applications comme pour leurs mises à jour, même quand l’extérieur paraît plus commode ou plus avantageux.
  2. Prendre au sérieux les avertissements du téléphone — celui qui porte sur les sources inconnues n’est pas une formalité, et c’est le dernier contrôle avant l’installation.
  3. Se méfier des personnes qui vous guident vers la sortie — un site, une vidéo ou une voix au téléphone qui explique comment contourner un avertissement demande exactement ce que cet avertissement veut empêcher.

Aucune ne demande de compétences techniques : seulement de remarquer le moment où l’on s’apprête à quitter le chemin officiel.

Checklist de protection

  • ☐ J’installe les applications et les jeux uniquement depuis la boutique officielle de mon téléphone
  • ☐ Je n’utilise aucune version « mod », débloquée ou « premium gratuite »
  • ☐ L’installation depuis des sources inconnues est désactivée
  • ☐ J’ouvre toujours la boutique depuis l’icône du téléphone, jamais depuis un lien
  • ☐ Les mises à jour automatiques sont actives, et je n’accepte aucune mise à jour venue d’un site ou d’un message
  • ☐ Je n’installe aucun profil de configuration sans une demande officielle de mon entreprise ou de mon établissement
  • ☐ Je n’installe aucune application sur les indications d’une personne qui m’appelle
  • ☐ Je revois régulièrement mes autorisations et mes applications installées

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
Conscience du risqueComprendre qu’une application gratuite prise hors boutique peut avoir un prix qui ne se voit pas au moment du téléchargement
CompétencesDistinguer une installation venue de la boutique d’une installation qui passe par un fichier, un site, un profil ou un appel
Comportements sûrsRester sur le chemin officiel, surtout quand quelqu’un explique qu’un avertissement « est normal »

Niveau de référence : FL3 — Autonome, avec des éléments de FL2 — Initié dans les parties consacrées aux versions « mod » et aux installations guidées au téléphone.

Conclusion

Les tromperies décrites ici ne vous visent pas en particulier. Elles s’appuient sur un désir compréhensible — avoir plus, payer moins, régler vite — et sur un geste d’une seconde : confirmer un avertissement.

C’est pourquoi la défense la plus efficace est une habitude, pas un outil : prenez les applications dans la boutique, et lisez les avertissements sur les sources inconnues. Pour savoir quoi observer si une application est peut-être venue de l’extérieur, les signes d’une application installée hors boutique sont l’étape suivante ; pour fermer cette porte dès le départ, il y a le guide sur comment bloquer l’installation depuis des sources inconnues. Si votre téléphone abrite des applications que vous ne reconnaissez pas, vous trouverez comment supprimer les applications inconnues du téléphone. Pour un tableau plus large, vous pouvez partir de l’auto-évaluation de la résilience numérique.

Question de réflexion. Parmi les applications présentes sur votre téléphone, y en a-t-il une dont vous ne sauriez pas dire où vous l’avez téléchargée ?

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Contenus liés

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.