Quand le compteur de données affiche plus de trafic que prévu, la bonne question n’est pas seulement « combien », mais « vers où ». La plupart des données descendent vers vous : pages, vidéos, mises à jour. Une partie, en revanche, monte : ce sont des données qui partent du téléphone vers un serveur, quelque part. C’est dans cette part montante que se cache l’exfiltration de données depuis le téléphone.
Quand ce départ se produit sans que vous le sachiez, on parle d’exfiltration de données depuis le téléphone : des informations ou des ressources de l’appareil emportées vers l’extérieur, en cachette, au profit de quelqu’un d’autre. Ce sont parfois des photos et des messages ; c’est parfois simplement votre connexion, utilisée comme si elle appartenait à une autre personne.
Cet article décrit six mécanismes qui produisent ce type de trafic, du plus connu au plus insoupçonnable. C’est le complément, du côté des menaces, de la recommandation qui invite à surveiller sa consommation de données. Le catalogue des menaces classées par symptôme — batterie, chaleur, publicités, prélèvements — se trouve dans l’article sur les logiciels malveillants cachés dans les applications : ici, nous regardons uniquement ce qui fait bouger les données.
Une précision utile : nous expliquons ici comment fonctionnent ces attaques du point de vue des personnes qui les subissent, pour les reconnaître et s’en protéger. Ce ne sont pas des instructions opérationnelles.
Scénario de départ
Le téléphone reste sur la table de nuit toute la nuit, connecté au Wi-Fi de la maison, écran éteint.
Au matin, les statistiques du système racontent une autre histoire : une application utilitaire, ouverte deux fois en un mois, a transféré plus de données que toutes les vidéos regardées dans la semaine. Une grande part en envoi, une grande part entre une et cinq heures.
Le téléphone fonctionne comme toujours. Mais pendant quelques heures, il a travaillé pour quelqu’un d’autre.
Pourquoi l’exfiltration de données depuis le téléphone laisse une trace difficile à effacer
Tous les mécanismes qui suivent ont un point commun : pour être utiles aux personnes qui les ont placés là, ils doivent communiquer. Une application peut cacher son icône et taire ses notifications, mais les données qu’elle collecte, ou le travail qu’elle accomplit, n’ont de valeur qu’une fois arrivés à destination.
C’est pourquoi la consommation de données est un signal différent des autres. La lenteur et la batterie ont cent causes possibles ; le trafic, lui, a une heure, un volume et le nom d’une application. Deux distinctions aident à le lire :
- téléchargement et envoi — les données téléchargées sont celles que vous recevez, les données envoyées celles que vous transmettez. Une personne qui navigue et regarde des vidéos télécharge bien plus qu’elle n’envoie : une application qui envoie beaucoup, sans être un service de sauvegarde, mérite un regard ;
- premier plan et arrière-plan — le trafic de premier plan se produit pendant que vous utilisez l’application, celui d’arrière-plan a lieu écran éteint ou application fermée.
Une précaution vaut pour tout l’article : sauvegardes, synchronisations et mises à jour produisent des pics tout à fait normaux. Un chiffre inhabituel est une invitation à regarder de plus près, pas un diagnostic. Pour savoir quels pics comptent vraiment, voyez l’article sur les pics de consommation de données. Et un cas à part : si vous utilisez le téléphone en partage de connexion, une partie du trafic peut appartenir à d’autres appareils, et les signes sont ceux des appareils inconnus sur le partage de connexion.
1. Photos, messages et positions qui partent : le logiciel espion
En mots simples. Une application collecte en cachette des contenus personnels et les envoie sur un serveur contrôlé par d’autres.
Comment cela fonctionne. Le logiciel espion (spyware) obtient les autorisations sur la galerie, les messages, les contacts ou la position sous un prétexte plausible. Il envoie ensuite ce qu’il trouve, souvent à intervalles réguliers et de préférence sur Wi-Fi, là où la consommation ne pèse pas sur le forfait et éveille moins les soupçons.
Quel trafic cela produit. Surtout en envoi. Photos et vidéos sont lourdes : une galerie transmise en cachette produit des volumes comparables à une sauvegarde, mais vers une destination que vous n’avez pas choisie. Messages et positions pèsent peu, mais partent avec régularité, y compris la nuit.
Impacts possibles. Perte de confidentialité sur les conversations, les déplacements et les images, y compris celles d’autres personnes présentes sur les photos et dans les discussions.
Signaux d’attention. Une application qui ne fait pas de sauvegarde mais envoie plus de données qu’elle n’en télécharge ; du trafic en arrière-plan venant d’une application que vous n’ouvrez pas ; des autorisations sur la galerie ou les messages sans rapport avec son objet déclaré.
Comment se protéger. Contrôler les autorisations des applications en retirant celles qui sont disproportionnées, supprimer les applications inutilisées, limiter les données en arrière-plan aux seules applications qui en ont besoin.
Une situation délicate. Si vous craignez qu’une application de ce type ait été installée par une personne de votre entourage, votre sécurité et celle de vos proches passent avant celle du téléphone : la retirer peut indiquer à cette personne que vous l’avez découverte. Rien ne vous oblige à agir dans l’instant, et il peut être utile d’en parler d’abord depuis un autre appareil que vous savez sûr. La recommandation sur la façon de supprimer les applications inconnues du téléphone aborde aussi ce cas.
2. La connexion revendue : les applications qui servent de relais
En mots simples. Une application met votre connexion à la disposition de tiers, qui l’utilisent pour naviguer comme s’ils étaient vous.
Comment cela fonctionne. Un proxy est un point de passage : le trafic de quelqu’un d’autre entre dans votre téléphone et ressort vers internet avec votre adresse réseau. Il existe des services qui achètent l’accès à un grand nombre de connexions domestiques et mobiles, précisément parce qu’aux yeux des sites elles ressemblent à des personnes ordinaires. Cette fonction peut être annoncée en échange d’une petite rémunération, enfouie dans les conditions d’utilisation d’une application gratuite, ou pas annoncée du tout.
Quel trafic cela produit. En entrée et en sortie, en quantités comparables, de façon continue, souvent la nuit et sur Wi-Fi. Sur le compteur, cela apparaît comme une application qui utilise beaucoup le réseau sans rien afficher à l’écran.
Impacts possibles. Des données et de la bande passante consommées, une connexion plus lente, votre adresse associée à des activités qui ne sont pas les vôtres : davantage de vérifications « je ne suis pas un robot », des blocages de la part de certains sites, parfois des demandes d’explications.
Signaux d’attention. Une application utilitaire — une lampe de poche, un jeu, un VPN gratuit — parmi les premières pour le trafic ; une consommation constante écran éteint ; des promesses de « revenu passif en partageant votre connexion ». Un VPN est un service qui fait passer tout le trafic de l’appareil par une liaison chiffrée : quand il est gratuit, il se finance parfois en revendant précisément cette bande passante.
Comment se protéger. Se méfier des applications qui paient pour votre bande passante, lire ce que demandent en échange les applications gratuites, regarder de temps en temps le classement du trafic par application.
3. Le téléphone comme nœud d’un réseau piloté à distance : le réseau de machines zombies
En mots simples. L’appareil se retrouve intégré à un réseau d’appareils infectés qui reçoivent des ordres à distance.
Comment cela fonctionne. Un réseau de machines zombies (botnet) rassemble des milliers d’appareils — des téléphones, mais aussi des caméras, des box et d’autres objets connectés de la maison — contrôlés depuis un centre de commande unique. Chaque appareil reste en contact avec ce centre et, lorsqu’il reçoit un ordre, exécute sa part : envoyer des messages indésirables, tenter des accès à d’autres services, participer à une attaque qui sature un site.
Quel trafic cela produit. De petits contacts réguliers avec le centre de commande, puis des rafales soudaines quand le réseau est activé.
Impacts possibles. Du trafic et de la batterie consommés, un réseau domestique ralenti, votre adresse signalée comme source d’abus.
Signaux d’attention. Des pics brefs et intenses sans cause évidente ; un réseau de la maison lent même quand personne ne l’utilise ; des messages envoyés que vous ne vous souvenez pas avoir écrits.
Comment se protéger. Des mises à jour installées, des applications provenant uniquement de sources officielles et un regard sur les autres appareils connectés : comprendre ce qu’est une adresse IP, l’identifiant de chaque appareil sur le réseau, aide à tous les recenser.
4. Des annonces que personne ne voit : la fraude publicitaire
En mots simples. Une application charge des publicités invisibles et simule des clics, pour encaisser des rémunérations auprès des annonceurs.
Comment cela fonctionne. Dans la fraude publicitaire, l’application ouvre des annonces, souvent des vidéos, dans des fenêtres cachées ou derrière d’autres écrans, et génère des affichages et des clics qu’aucune personne n’a faits. L’annonceur paie ; vous y perdez des données et de la batterie. C’est l’inverse du logiciel publicitaire (adware), qui montre les publicités bien trop souvent : ici, l’objectif est que vous ne les voyiez pas.
Quel trafic cela produit. Surtout en entrée : des annonces et des vidéos téléchargées en arrière-plan, parfois pendant des heures. Cela n’emporte aucune information, mais consomme des ressources.
Impacts possibles. Des gigaoctets consommés, une batterie qui baisse, un téléphone chaud au repos.
Signaux d’attention. Une application simple qui télécharge autant qu’un service de vidéo ; du trafic en arrière-plan alors que vous ne l’utilisez pas ; des publicités qui apparaissent en dehors des applications, un problème voisin que l’on rencontre souvent sous le nom de publicité indésirable sur le téléphone.
Comment se protéger. Regarder le trafic en arrière-plan par application, le limiter là où il ne sert à rien, retirer les applications gratuites que vous n’utilisez plus.
5. Une copie qui part ailleurs : les synchronisations vers le compte de quelqu’un d’autre
En mots simples. Le téléphone envoie des photos, des messages ou des documents vers un compte qui n’est pas le vôtre, à travers des fonctions parfaitement légitimes.
Comment cela fonctionne. Ici, nul besoin d’un logiciel malveillant. Il suffit que le compte de sauvegarde d’une autre personne soit resté configuré sur le téléphone, par exemple après avoir reçu un téléphone d’occasion ou après une configuration faite à deux. Ou bien qu’une application de messagerie ait un « appareil connecté » que vous ne reconnaissez pas, ou que la boîte de réception ait une règle de transfert que vous n’avez pas créée. Chaque nouveau contenu est copié ailleurs, exactement comme le service le prévoit.
Quel trafic cela produit. Le même qu’une sauvegarde ordinaire : en envoi, proportionné aux photos et aux vidéos que vous produisez. C’est le cas le plus difficile à remarquer, parce que le nom de l’application est rassurant.
Impacts possibles. Une autre personne voit, presque en temps réel, ce que vous photographiez, écrivez ou recevez.
Signaux d’attention. Une sauvegarde active que vous ne vous souvenez pas avoir réglée ; des comptes inconnus dans les paramètres ; des appareils ou des sessions connectées que vous ne reconnaissez pas.
Comment se protéger. Vérifier les comptes configurés, les appareils connectés et les règles de transfert ; avec un téléphone d’occasion, repartir des réglages d’usine. Si une personne de l’entourage est en cause, la précaution du point 1 s’applique.
6. Plus que nécessaire : les applications ordinaires qui collectent trop
En mots simples. Des applications légitimes envoient à des tiers plus d’informations qu’il n’en faut pour fonctionner.
Comment cela fonctionne. Beaucoup d’applications gratuites intègrent des composants d’autres entreprises — pour les statistiques, la publicité, le profilage — qui collectent des données sur l’appareil, sur l’usage et parfois sur la position, et les envoient vers leurs serveurs. C’est souvent écrit dans les conditions d’utilisation, rarement de façon claire.
Quel trafic cela produit. Peu, mais constamment : de nombreuses communications brèves en envoi, y compris application fermée. Cela ne crée pas de pic, mais s’additionne dans le temps.
Impacts possibles. Du profilage, des données personnelles qui finissent dans des fichiers commerciaux, une exposition si ces serveurs subissent une violation.
Signaux d’attention. Une application qui consomme des données en arrière-plan sans rien avoir à synchroniser ; des demandes de position continuelles ; des avertissements fréquents d’activité en arrière-plan.
Comment se protéger. Revoir les autorisations, refuser la position et les données en arrière-plan là où elles ne servent pas, préférer les applications qui demandent le minimum.
Tableau récapitulatif
| Mécanisme | Risque principal | Signaux d’attention | Protections efficaces |
|---|---|---|---|
| Logiciel espion | Photos, messages et positions envoyés ailleurs | Envoi élevé par une application sans sauvegarde, autorisations excessives | Revue des autorisations, moins d’applications installées |
| Relais caché | Connexion utilisée par d’autres en votre nom | Trafic continu écran éteint, vérifications anti-robot plus fréquentes | Méfiance envers les applications qui paient votre bande passante, trafic par application |
| Réseau de machines zombies | Appareil piloté à distance | Rafales soudaines, réseau de la maison lent | Mises à jour, sources officielles, inventaire des appareils |
| Fraude publicitaire | Données et batterie consommées pour de faux clics | Téléchargements en arrière-plan par des applications simples | Limite des données en arrière-plan, retrait des applications inutiles |
| Synchronisation vers un autre compte | Contenus copiés sur un compte qui n’est pas le vôtre | Comptes ou appareils connectés inconnus | Vérification des comptes, des appareils et des transferts |
| Collecte excessive | Profilage et données transmises à des tiers | Trafic constant sans raison | Autorisations minimales, applications peu gourmandes |
Ce qu’ils ont en commun
Six mécanismes différents, trois protections qui valent pour presque tous :
- Connaître sa consommation normale — sans point de comparaison, aucun chiffre ne paraît étrange. Les outils pour contrôler le trafic de données se trouvent en grande partie déjà dans le système d’exploitation.
- Fermer les portes qui ne servent pas — autorisations, données en arrière-plan et applications oubliées sont les voies par lesquelles le trafic part. L’article sur comment limiter les données en arrière-plan explique comment le faire sans rien casser.
- Savoir où vont les copies — revérifiez de temps en temps les comptes, les appareils connectés et les règles de transfert, surtout après un changement de téléphone.
Quand le soupçon persiste, une analyse complète avec la protection intégrée au système, ou avec un outil de sécurité téléchargé depuis une source officielle, aide à repérer les applications malveillantes. Les étapes suivantes sont dans que faire si votre téléphone est infecté.
Checklist de protection
- ☐ Je regarde la consommation de données par application au moins une fois par mois
- ☐ J’observe la différence entre données de premier plan et d’arrière-plan pour les applications principales
- ☐ Je limite les données en arrière-plan pour les applications qui n’en ont pas besoin
- ☐ Je vérifie que les autorisations sur la galerie, les messages et la position sont cohérentes avec l’objet de chaque application
- ☐ Je n’installe aucune application qui « paie » pour partager ma connexion
- ☐ Je vérifie les comptes de sauvegarde, les appareils connectés et les règles de transfert
- ☐ Je supprime les applications que je n’utilise plus
- ☐ J’installe les mises à jour et je lance une analyse complète devant un pic inexpliqué
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Conscience du risque | Comprendre que le téléphone peut travailler pour d’autres, en emportant des données ou en prêtant la connexion, sans que rien ne change à l’écran |
| Compétences | Relier la direction, l’heure et le volume du trafic au mécanisme susceptible de le produire |
| Comportements sûrs | Regarder les compteurs avec régularité et vérifier avec calme avant de conclure |
Niveau de référence : FL3 — Autonome, avec des éléments de FL2 — Initié dans les parties sur les synchronisations et sur les applications qui collectent trop.
Conclusion
L’exfiltration de données depuis le téléphone s’annonce rarement. Ni message menaçant, ni écran étrange : seulement une application qui communique plus qu’elle ne le devrait, souvent la nuit, souvent vers l’extérieur.
C’est précisément pour cela que le compteur de données est un allié précieux. Ce qui sort du téléphone doit passer par le réseau, et le réseau laisse un chiffre : ce n’est pas une preuve, mais c’est le bon point de départ. Pour comprendre ce qui est touché quand cela se produit, l’article sur les impacts d’un trafic de données caché est l’étape suivante ; pour un tableau plus large, vous pouvez partir de l’auto-évaluation de la résilience numérique.
Question de réflexion. Savez-vous quelle application de votre téléphone a envoyé le plus de données le mois dernier, et pourquoi ?
Contenus liés
- Surveiller sa consommation de données — la recommandation de référence
- Pics de consommation de données — les indicateurs que ces mécanismes laissent derrière eux
- Outils pour contrôler le trafic de données — les fonctions qui les rendent visibles
- Comment limiter les données en arrière-plan — les mesures qui leur retirent de la place
- Conséquences d’une consommation de données anormale — ce qu’ils entraînent quand ils restent actifs
- Logiciels malveillants cachés dans les applications — le catalogue des menaces classées par symptôme
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




