CYBER WELFARE

Protégez votre vie privée numérique

Impacts des fausses applications : ce qui est réellement touché

Marc est en déplacement dans une ville qu’il ne connaît pas et doit payer son stationnement. Sur l’horodateur, un autocollant affiche un code QR et la mention « payez avec l’application ». Il le scanne, arrive sur une page qui lui propose de télécharger l’application, l’installe, saisit les données de sa carte. Le stationnement est bien payé, l’application fonctionne. Quelques semaines plus tard, des débits qu’il ne reconnaît pas apparaissent sur son relevé de compte : c’est là que commencent, très concrètement, les impacts des fausses applications.

« Mais si l’application fonctionne, où est le problème ? » La question est légitime. La réponse est moins évidente qu’il n’y paraît : une fausse application fonctionne souvent, ou fait semblant de fonctionner. Son but n’est pas de bien faire le travail qu’elle promet, mais d’obtenir quelque chose pendant qu’elle le fait : des données, des accès, de l’argent.

La question la plus utile est donc ailleurs : si cette application n’était pas la bonne, qu’est-ce qui serait touché ?

Cet article y répond en regardant les trois aspects sur lesquels se mesure la sécurité de n’importe quelle information : qu’elle reste confidentielle, qu’elle reste exacte, qu’elle reste disponible. Ces trois aspects sont la traduction pratique de trois mots techniques — confidentialité, intégrité, disponibilité — et ils aident à voir que les effets d’une imitation ne se résument pas à « un peu plus de publicité ».

C’est l’approfondissement de la recommandation invitant à vérifier l’authenticité d’une application avant de l’installer, en partant du site officiel du service ou des boutiques officielles.

Trois questions pour mesurer un impact

Avant d’entrer dans le détail, mieux vaut avoir les bonnes questions en main. Devant n’importe quelle application, et pas seulement quand quelque chose semble étrange, ce sont celles-ci.

  1. Que pourrait lire cette application, si elle n’était pas ce qu’elle prétend être ? — c’est la question de la confidentialité.
  2. Que pourrait-elle modifier, ou faire en mon nom ? — c’est la question de l’intégrité.
  3. Qu’est-ce que je ne pourrais plus utiliser, ou que commencerais-je à payer, si elle se comportait mal ? — c’est la question de la disponibilité.

Appliquées à l’application de la banque, ces trois questions donnent presque toujours la même réponse : beaucoup. Appliquées à une lampe de poche ou à un jeu, elles donnent une réponse modeste — jusqu’au moment où l’on regarde ce que cette application a demandé à pouvoir faire. Si une lampe de poche demande à lire les notifications et à contrôler l’écran, le calcul change : l’impact ne se mesure plus à ce que l’application promet, mais à ce à quoi vous lui avez donné accès. C’est pour cela qu’il est utile de contrôler les autorisations des applications même après les avoir installées.

1. Confidentialité : les informations restent à celles et ceux qui ont le droit de les voir

La confidentialité est la garantie qu’une information n’est lisible que par les personnes autorisées. Une fausse application l’affaiblit d’une manière particulière : elle se présente comme quelqu’un en qui vous avez confiance, et vous lui remettez donc de votre plein gré ce que vous donneriez au vrai service.

Exemple pratique

Vous cherchez l’application de votre banque et vous en trouvez une au même nom, avec la même icône. L’écran de connexion est identique à celui que vous connaissez. Vous saisissez votre identifiant et votre mot de passe ; l’application répond par un message générique — « service momentanément indisponible, réessayez plus tard ». Entre-temps, vos identifiants sont déjà partis ailleurs.

Scénario d’incident

Les identifiants ne sont pas la seule cible. Certaines applications clonées — des copies construites pour imiter une application connue — demandent à lire les SMS et les notifications : elles peuvent ainsi intercepter les codes à usage unique, ces codes temporaires qu’un service envoie pour confirmer une connexion ou un paiement. D’autres utilisent une surcouche, c’est-à-dire un faux écran superposé à celui de la vraie application, qui récolte ce que vous tapez. D’autres encore copient le carnet d’adresses, les photos et la position. Il n’est même pas nécessaire de modifier quoi que ce soit : la simple lecture est déjà un préjudice, et c’est celui qui passe le plus inaperçu.

Signaux d’attention

  • l’application demande l’accès aux SMS, aux notifications ou aux contacts sans rapport avec ce qu’elle fait ;
  • après la saisie des identifiants, une erreur générique s’affiche, avec une invitation à réessayer plus tard ;
  • vous recevez des codes de confirmation pour des connexions ou des paiements que vous n’avez pas lancés ;
  • le vrai service vous signale une connexion depuis un appareil que vous ne reconnaissez pas.

Comportement conseillé

Pour les applications qui gardent des données importantes — banque, courriel, travail — partez toujours du site officiel du service et suivez le lien qu’il donne vers la boutique. Si vous avez saisi des identifiants dans une application dont vous doutez maintenant, changez-les depuis un autre appareil, en passant par le site officiel ou par l’application authentique, et prévenez le service.

2. Intégrité : le téléphone et les comptes ne font que ce que vous décidez

L’intégrité est la garantie que les données et les systèmes ne sont pas modifiés par des personnes qui n’en ont pas le droit. Ici, une fausse application pèse autrement : la question n’est plus ce qu’elle peut voir, mais ce qu’elle peut faire, sur le téléphone et en votre nom.

Exemple pratique

Vous installez une application qui promet de « nettoyer et accélérer » le téléphone. Pendant la configuration, elle vous demande d’activer les services d’accessibilité : des fonctions conçues pour aider les personnes qui ont du mal à se servir de l’écran, et qui permettent à une application de lire ce qui s’y affiche et d’appuyer sur des boutons à votre place. Vous acceptez, parce que l’application explique qu’elle en a besoin pour fonctionner.

Scénario d’incident

Avec cette autorisation, un logiciel malveillant (malware) — un programme conçu pour nuire ou pour exploiter la personne qui l’utilise — peut approuver tout seul d’autres demandes, installer des composants supplémentaires, masquer sa propre icône. Certaines applications demandent aussi à devenir administrateur de l’appareil, un rôle particulier qui rend leur désinstallation plus difficile. En parallèle, des messages peuvent partir vers vos contacts, souvent avec le lien même par lequel l’application est arrivée : la demande paraît crédible précisément parce qu’elle vient de vous.

Signaux d’attention

  • une application réclame l’accessibilité ou le rôle d’administrateur alors que sa fonction ne le justifie pas ;
  • l’icône disparaît après l’installation, mais quelque chose continue de tourner ;
  • des paramètres de sécurité qui ne sont plus ceux que vous aviez réglés ;
  • des contacts qui vous signalent des messages contenant des liens que vous n’avez jamais envoyés.

Comportement conseillé

N’accordez l’accessibilité et le rôle d’administrateur qu’aux applications qui en ont réellement besoin et que vous avez vérifiées. Gardez active la protection intégrée au système d’exploitation du téléphone et laissez les mises à jour faire leur travail, comme le propose la recommandation invitant à garder ses logiciels à jour. Si une application insiste pour obtenir des autorisations que vous ne comprenez pas, le plus prudent est de ne pas poursuivre.

3. Disponibilité : téléphone, données et argent restent à votre disposition

La disponibilité est la garantie de pouvoir utiliser votre appareil, vos données et vos services au moment où vous en avez besoin. Avec les fausses applications, elle prend des formes variées : du téléphone qui ne répond plus au compte qui s’allège petit à petit.

Exemple pratique

Vous téléchargez gratuitement la version « Pro » d’un éditeur de photos habituellement payant. Elle fonctionne, mais le téléphone chauffe, la batterie dure moitié moins et de la publicité plein écran apparaît même en dehors de l’application. Peu après arrive un débit hebdomadaire : l’« essai gratuit » était un abonnement, activé d’une pression sur un bouton peu clair.

Scénario d’incident

Dans les cas les plus sérieux, l’application affiche un écran qui bloque le téléphone et demande un paiement pour le débloquer : c’est le rançongiciel (ransomware), un programme qui rend un appareil ou ses fichiers inaccessibles pour réclamer une rançon. Plus souvent, le préjudice est moins visible mais continu : des abonnements difficiles à retrouver et à résilier, de la batterie et des données consommées, des performances qui baissent parce que l’application travaille en arrière-plan, alors même que vous ne l’utilisez pas, à des fins que vous ne voyez pas : afficher de la publicité, ou utiliser le processeur du téléphone pour le compte d’autres personnes.

Signaux d’attention

  • une batterie et un volume de données qui se consomment bien plus qu’avant ;
  • de la publicité plein écran qui apparaît en dehors de toute application ;
  • des débits récurrents que vous ne vous souvenez pas d’avoir activés ;
  • une application que vous ne parvenez pas à désinstaller, ou un écran qui bloque le téléphone.

Comportement conseillé

Vérifiez de temps en temps la rubrique des abonnements de votre compte dans la boutique, ainsi que votre relevé de compte. Gardez une sauvegarde de vos photos et de vos documents, pour qu’un téléphone bloqué ne devienne pas une perte définitive. Si le téléphone est bloqué par une application, ne payez pas : demandez de l’aide à l’assistance du fabricant ou à un réparateur de confiance, et suivez que faire si vous avez installé une fausse application. En France, la plateforme publique cybermalveillance.gouv.fr oriente gratuitement les victimes d’actes de cybermalveillance.

AspectCe que peut faire une fausse applicationPourquoi cela pèse
ConfidentialitéElle récolte des identifiants, des codes, des contacts, des photos et la positionLe préjudice se produit même sans laisser de traces visibles
IntégritéElle agit sur le téléphone à votre place, installe autre chose, écrit à vos contactsElle entame la confiance et rend plus difficile la reprise de contrôle
DisponibilitéElle bloque le téléphone, active des abonnements, consomme batterie et donnéesElle touche le temps, l’argent et les activités quotidiennes, parfois longtemps

Un scénario qui les réunit

Un après-midi, Marc reçoit un SMS : « Votre colis est en attente. Installez l’application du transporteur pour reprogrammer la livraison. » Il attend effectivement un envoi, et le lien mène à une page soignée, avec le bon logo. L’application est téléchargée depuis cette page, et non depuis une boutique ; au premier lancement, elle demande l’accessibilité « pour vous montrer le suivi de la livraison ».

À partir de là, dans l’ordre : l’application lit les codes qui arrivent par SMS et récolte les identifiants quand Marc ouvre l’application de sa banque (confidentialité) ; elle envoie le même message à tout son carnet d’adresses et met en sourdine les alertes de sécurité (intégrité) ; quand Marc essaie de la retirer, il n’y arrive pas, et entre-temps un débit apparaît sur le compte (disponibilité). Trois impacts différents, une seule cause : une application installée depuis un lien reçu, sans passer par le site officiel du service ni par les boutiques officielles.

C’est l’un des mécanismes décrits dans l’article sur les applications clonées et contrefaites, qui montre comment les imitations sont construites et pourquoi elles sont si crédibles. Ce qui se passe ensuite — sur le compte, au travail, dans les relations avec les personnes qui ont reçu ce message — fait l’objet de l’article sur les conséquences d’une application clonée.

Les impacts des fausses applications qui se manifestent plus tard

Tous les effets n’apparaissent pas tout de suite. Certains mûrissent avec le temps, et c’est la raison pour laquelle « je l’ai déjà désinstallée » n’est pas toujours une vérification suffisante.

  • Des identifiants utilisés plus tard. Les mots de passe récoltés peuvent servir des semaines après, ou finir dans des listes qui circulent entre plusieurs personnes.
  • Des accès qui restent ouverts. Retirer l’application ne ferme pas les sessions déjà ouvertes, ne déconnecte pas les appareils que quelqu’un a connectés à vos comptes avec les identifiants récoltés, et n’annule pas les abonnements activés.
  • Des données qui servent à rendre une autre demande crédible. Noms, contacts et habitudes récoltés par l’application servent à construire des messages ou des appels ciblés, par exemple de la part d’un faux « service antifraude » de la banque.
  • Des composants restés sur le téléphone. Certaines applications téléchargent d’autres morceaux de logiciel après l’installation : retirer l’icône ne retire pas toujours tout.

Ce n’est pas une raison de vivre en alerte. C’est la raison pour laquelle la protection doit être préventive : vérifier l’application avant de l’installer réduit ces quatre effets, y compris ceux que vous ne verrez jamais. Les boutiques officielles ont des procédures de revue et des contrôles de sécurité — l’article sur comment les boutiques vérifient les applications les raconte — qui réduisent beaucoup le risque, même si aucun contrôle n’est infaillible.

Toutes les imitations ne pèsent pas de la même façon

L’impact dépend de ce que l’application imite et des autorisations que vous lui avez accordées.

Application imitéeImpact dominantPourquoi
Banque et paiementsConfidentialité et intégritéElle récolte identifiants et codes pour autoriser des opérations
Courriel et messagerieLes trois, avec un effet multiplicateurLe courriel permet de récupérer les autres comptes et de toucher vos contacts
Applications de sécurité ou de « nettoyage »Intégrité et disponibilitéElles demandent de larges autorisations justement parce qu’elles promettent de vous protéger
Livraisons, stationnement, services publicsConfidentialité et volet financierElles arrivent souvent par un lien ou un code QR, et réclament les données de la carte
Travail : visioconférence, documents, signatureLes trois, avec des effets sur des tiersElles concernent des collègues, des clients et des documents qui ne sont pas les vôtres
Jeux, filtres, versions « Pro » gratuitesDisponibilité, puis le resteElles paraissent inoffensives, et sont souvent le premier point d’entrée

La dernière ligne est celle qui compte : l’imitation la plus insidieuse n’est pas toujours celle de l’application que tout le monde vérifie avec soin, mais celle d’une application qui semble trop petite pour qu’on s’en préoccupe.

Pourquoi même les imitations presque parfaites comptent

Une copie bien faite ne réduit pas l’impact : elle le rend seulement plus difficile à remarquer. Voici ce qui peut sembler rassurant, et pourquoi cela ne suffit pas.

Ce qui semble rassurantPourquoi cela reste risqué
Le même nom, avec une lettre différente ou un mot en plusD’un coup d’œil, on lit ce que l’on s’attend à lire
La même icône et les mêmes couleursLe graphisme se copie facilement : ce qui compte, c’est qui publie l’application, pas son apparence
Un éditeur au nom voisin de celui du vrai serviceC’est le détail que l’on regarde le moins, et c’est celui qui distingue l’original
Beaucoup d’étoiles, mais peu d’avis récents et tous semblablesLes notes peuvent être gonflées ; le chiffre seul dit peu de chose
Une version « mise à jour » ou « Pro » disponible uniquement par un lienSi le vrai service ne la propose pas sur ses canaux officiels, elle n’est pas de lui

On peut se laisser prendre à une bonne imitation sans la moindre distraction : elle est construite exprès pour ressembler à l’originale. C’est pour cela que la vérification porte sur la source, pas sur l’apparence. Les détails à observer sont réunis dans l’article sur les signes d’une fausse application.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
Conscience du risqueReconnaître qu’une fausse application peut toucher les données, le téléphone et l’argent sur des plans différents, même quand elle semble fonctionner
CompétencesSavoir lire confidentialité, intégrité et disponibilité comme trois questions à poser avant d’installer une application
Comportements sûrsPartir de la source officielle, n’accorder les autorisations spéciales qu’à bon escient et vérifier de temps en temps les abonnements et les applications installées

Niveau de référence : FL2 — Initié. C’est le niveau où l’on passe du « je sais que je devrais télécharger uniquement des applications fiables » au « je comprends ce qui se passe si j’installe la mauvaise ». La conscience des impacts est ce qui rend le comportement stable dans la durée. Pour savoir où vous en êtes sur les autres habitudes numériques, vous pouvez faire l’auto-évaluation de la résilience numérique.

Récapitulatif

  • La confidentialité concerne ce qui est récolté : identifiants, codes à usage unique, contacts, photos, position.
  • L’intégrité concerne ce qui est fait à votre place : autorisations spéciales retournées contre vous, autre logiciel installé, messages envoyés en votre nom.
  • La disponibilité concerne ce qui vous est retiré : un téléphone bloqué, de la batterie et des données consommées, des abonnements que vous n’avez jamais choisis.

Une fausse application ne produit pas un seul impact : elle ouvre la possibilité des trois, sur le téléphone et sur les comptes qui y passent.

Action concrète à faire aujourd’hui. Choisissez les trois applications auxquelles vous confiez le plus — en général la banque, le courriel et le travail. Pour chacune, ouvrez sa page dans la boutique et vérifiez trois choses : le nom de l’éditeur, s’il correspond au service que vous connaissez et si le site officiel renvoie bien vers elle ; puis, dans les paramètres du téléphone, quelles autorisations spéciales elle détient. Cela prend dix minutes, et cela couvre les trois impacts à la fois.

Contenus liés

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.