CYBER WELFARE

Protégez votre vie privée numérique

Vulnérabilités des applications non mises à jour : les attaques qui passent par les applications oubliées

Une application que plus personne ne met à jour ne tombe pas en panne du jour au lendemain. Elle continue de s’ouvrir, d’afficher les mêmes écrans, de conserver les autorisations que vous lui aviez accordées. Ce qui change, c’est ce qui se passe autour : ses failles sont découvertes, décrites, parfois rendues publiques, et plus personne ne les corrige. Et c’est bien là que naissent les vulnérabilités des applications non mises à jour.

Une vulnérabilité, c’est précisément cela : une faille du logiciel que quelqu’un peut exploiter pour lui faire faire ce qu’il ne devrait pas. Tant que l’éditeur publie des mises à jour, les failles découvertes se referment. Quand il cesse, elles restent ouvertes, et une application oubliée dans un dossier devient le point le plus fragile d’un téléphone par ailleurs bien tenu.

Cet article explique ce mécanisme et les autres attaques qui trouvent place dans les applications dont vous ne vous servez plus : de l’application revendue à un nouveau propriétaire au clone qui prend la place de l’original. C’est le complément, du côté des menaces, de la recommandation qui invite à supprimer les applications inutilisées.

Une précision utile : on explique ici comment fonctionnent ces attaques du point de vue de la personne qui les subit, pour les reconnaître et s’en protéger. Ce ne sont pas des instructions opérationnelles.

Scénario de départ

Il y a trois ans, vous avez téléchargé une application pour organiser un voyage : cartes consultables sans connexion, réservations, accès rapide avec le compte d’un réseau social. Vous l’avez utilisée deux semaines, puis elle a fini dans un dossier avec un jeu, l’application d’un événement et celle d’un magasin qui a fermé depuis.

La petite entreprise qui la développait a cessé de la mettre à jour. Plus tard, elle l’a cédée à une autre société. L’application est toujours là, avec l’accès à la localisation, aux photos et à votre profil sur le réseau social.

Rien de visible ne s’est produit. Et c’est bien là le problème : les applications oubliées ne réclament pas d’attention, et c’est pour cela que personne ne vérifie ce qu’elles font.

Pourquoi une application oubliée augmente le risque

Toutes les attaques qui suivent ont un point commun : elles exploitent une application qui a encore accès au téléphone, mais que plus personne ne surveille, ni vous ni, parfois, l’entreprise qui l’a créée.

Trois caractéristiques distinguent les applications oubliées de celles que vous ouvrez tous les jours :

  • Elles ne se mettent pas à jour, ou bien elles se mettent à jour sans que vous le remarquiez. Une application abandonnée garde ses failles pour toujours ; une application qui change de propriétaire peut recevoir des mises à jour aux intentions différentes.
  • Elles conservent leurs autorisations et leurs accès. Localisation, contacts, appareil photo, accès à un compte : tout cela reste valable tant que vous ne le retirez pas.
  • Vous ne les regardez pas. Si une application que vous ouvrez tous les jours se comporte bizarrement, vous le remarquez. Si c’est une application que vous n’avez pas ouverte depuis des années, presque jamais.

Retirer les applications inutiles n’est pas la seule défense, mais c’est celle qui prive de terrain presque toutes les attaques décrites ici.

1. Exploitation des vulnérabilités des applications non mises à jour

En mots simples. Une faille déjà connue, présente dans une ancienne version d’une application, sert à atteindre les données de cette application ou le téléphone.

Comment cela fonctionne. Quand une faille est découverte, l’éditeur la corrige en général par une mise à jour de sécurité, qu’on appelle aussi un correctif (patch, une correction ciblée du code). Mais la correction rend aussi la faille plus connue : celles et ceux qui cherchent des cibles savent que les versions précédentes restent exposées. Personne n’est visé en particulier : la recherche porte, à grande échelle, sur les appareils qui ont encore cette version. Le véhicule peut être un fichier, un message ou une page web que l’application vulnérable traite de travers.

Pourquoi une application non mise à jour y expose. Une application entretenue referme la faille rapidement. Une application abandonnée ne la refermera jamais. Et une application oubliée ne reçoit souvent même pas les mises à jour disponibles, parce que les mises à jour automatiques sont désactivées ou parce qu’elle n’est plus compatible avec le système du téléphone.

Impacts possibles. Accès aux données que l’application conserve, usage détourné de ses autorisations (localisation, appareil photo, fichiers) ; dans les cas les plus graves, un point d’appui pour installer d’autres logiciels nuisibles.

Signaux d’attention. Ils sont rares et peu visibles : l’application se ferme ou se bloque brusquement, elle consomme batterie ou données sans raison, la boutique l’indique comme n’étant plus disponible ou plus compatible. La date de la dernière mise à jour, si elle remonte à des années, est déjà un indice.

Comment s’en protéger. Laisser actives les mises à jour automatiques, pour le système comme pour les applications, en suivant la recommandation qui explique comment garder ses logiciels à jour. Retirer les applications qui ne reçoivent plus de mise à jour depuis longtemps ou que la boutique a retirées. Si l’une d’elles vous sert encore, chercher une solution équivalente encore entretenue.

2. Application revendue et transformée (changement de propriétaire)

En mots simples. Une application que vous connaissiez et en laquelle vous aviez confiance passe à un nouveau propriétaire, qui lui fait faire, par une mise à jour, des choses nouvelles qui ne sont pas à votre avantage.

Comment cela fonctionne. Une application installée sur de nombreux téléphones a une valeur économique : l’entreprise qui l’achète obtient aussi la possibilité d’atteindre tous les téléphones sur lesquels elle est installée. Dans la plupart des cas, la cession est parfaitement légitime. Dans certains cas, documentés au fil du temps, le nouveau propriétaire a ajouté de la publicité envahissante, de la collecte de données ou des fonctions dissimulées, distribuées par une mise à jour ordinaire.

Pourquoi une application oubliée y expose. La mise à jour arrive automatiquement et l’application conserve ses autorisations d’avant. Vous ne l’ouvrez pas, donc vous ne remarquez ni les nouveaux écrans, ni une politique de confidentialité modifiée, ni des demandes inhabituelles.

Impacts possibles. Des données personnelles collectées et partagées avec des acteurs que vous ne connaissez pas, de la publicité agressive ; dans quelques cas, un logiciel malveillant (malware).

Signaux d’attention. La fiche de la boutique affiche un éditeur différent de celui dont vous vous souveniez ; une politique de confidentialité modifiée vous est notifiée sans que vous la lisiez ; une application que vous n’utilisez pas se met à envoyer des notifications publicitaires ou à demander de nouvelles autorisations.

Comment s’en protéger. Retirer les applications dont vous ne vous servez pas : une application absente ne peut pas être transformée. Pour celles que vous gardez, jeter de temps en temps un œil au nom de l’éditeur indiqué dans la boutique et aux autorisations accordées.

3. Modules publicitaires intrusifs

En mots simples. À l’intérieur d’une application se trouve du code écrit par d’autres, par exemple pour afficher de la publicité ou mesurer l’usage, qui collecte plus de données que nécessaire.

Comment cela fonctionne. Presque aucune application n’est écrite depuis zéro. Les éditeurs utilisent des composants déjà prêts, appelés SDK (Software Development Kit : des ensembles de code qui ajoutent une fonction, comme la publicité ou les statistiques). Un SDK travaille avec les autorisations de l’application qui l’héberge : si l’application peut voir la localisation, lui aussi le peut. Certains collectent des données même quand l’application n’est pas au premier plan, et les envoient à des intermédiaires qui les combinent avec d’autres sources.

Pourquoi une application oubliée y expose. Une vieille application conserve de vieilles versions de ces composants, parfois avec leurs propres failles. Et les autorisations accordées il y a des années continuent de fonctionner, y compris pour le code que vous ne voyez pas.

Impacts possibles. Un profilage détaillé (habitudes, déplacements, centres d’intérêt), de la publicité ciblée, des données personnelles qui circulent entre des entreprises dont vous ne connaissez même pas le nom.

Signaux d’attention. Une consommation de données ou de batterie en arrière-plan, c’est-à-dire alors que l’application est fermée, de la part d’une application que vous n’ouvrez pas ; des avertissements du système sur des accès à la localisation alors que vous ne l’utilisez pas ; des publicités qui semblent connaître vos déplacements.

Comment s’en protéger. Retirer les applications inutiles ; pour les autres, contrôler les autorisations des applications et n’accorder la localisation que pendant l’utilisation. Les signes concrets à observer sont rassemblés dans le guide sur les applications inconnues ou inactives sur le téléphone.

4. Comptes associés touchés par une fuite

En mots simples. Vous n’utilisez plus l’application, elle n’est peut-être même plus sur le téléphone, mais le compte créé pour s’en servir existe encore, avec vos données, et il peut être compromis.

Comment cela fonctionne. Beaucoup d’applications demandent une inscription, ou une connexion avec un compte que vous avez déjà, celui d’un réseau social ou de votre messagerie. Dans ce second cas, l’application reçoit un jeton d’accès : une autorisation qui lui permet de lire certaines données de votre compte sans en connaître le mot de passe. Si le service derrière l’application subit une violation, c’est-à-dire un accès non autorisé à ses systèmes, les données du profil se retrouvent en circulation, parfois le mot de passe, parfois ces autorisations elles-mêmes. Un service abandonné, peu entretenu, est souvent le moins protégé.

Pourquoi une application oubliée y expose. Désinstaller l’application ne ferme pas le compte et ne révoque pas l’autorisation. Les deux restent sur des serveurs que plus personne ne surveille attentivement.

Impacts possibles. Des données personnelles exposées, un accès à une partie de votre compte principal par l’autorisation accordée, un mot de passe éventuellement réutilisé et essayé sur d’autres services.

Signaux d’attention. Un e-mail d’un service dont vous aviez oublié l’existence, des alertes de violation, une application inconnue dans la liste des « applications connectées » de votre compte principal.

Comment s’en protéger. Avant de désinstaller, fermer le compte depuis l’application ou depuis le site, après avoir sauvegardé ce dont vous avez besoin. Revoir de temps en temps la liste des applications connectées à vos comptes principaux et révoquer celles dont vous ne vous servez plus. Un mot de passe différent pour chaque service limite les dégâts quand un service subit une fuite.

5. Abonnements abusifs

En mots simples. Une application facture un abonnement coûteux pour une fonction minime, en comptant sur le fait que vous l’oublierez.

Comment cela fonctionne. Le mécanisme, parfois désigné par le terme anglais fleeceware (des applications qui « tondent » leur clientèle), part souvent d’un essai gratuit de quelques jours qui, s’il n’est pas résilié, devient un abonnement hebdomadaire ou annuel à un prix disproportionné. L’application peut être techniquement inoffensive : le préjudice tient au paiement qui se répète.

Pourquoi une application oubliée y expose. L’abonnement ne dépend pas de la présence de l’application : il continue même si vous la supprimez. Une application que vous n’ouvrez pas ne vous rappelle rien, et le prélèvement passe inaperçu parmi les autres mouvements.

Impacts possibles. Des prélèvements répétés pendant des mois, pas toujours faciles à récupérer.

Signaux d’attention. Des lignes récurrentes aux libellés peu clairs sur le relevé de compte ou dans les reçus de la boutique, un e-mail de reconduction pour un service que vous ne vous rappelez pas avoir activé.

Comment s’en protéger. Ouvrir la section des abonnements de la boutique officielle et y résilier ce qui ne sert plus, avant de désinstaller. Noter dans l’agenda la date de fin de chaque essai gratuit.

6. Applications clonées qui remplacent l’originale

En mots simples. Une fausse application, au nom et à l’icône presque identiques à la vraie, prend sa place.

Comment cela fonctionne. Quand une application connue est retirée de la boutique ou cesse de fonctionner, la personne qui la cherche pour la réinstaller trouve souvent des copies aux noms voisins. Certaines sont distribuées hors des boutiques officielles : des liens reçus par messagerie, des sites qui promettent la « version complète » ou « mise à jour ». Le clone imite l’apparence de l’original, mais il peut contenir de la publicité agressive, de la collecte de données ou un logiciel malveillant, c’est-à-dire un programme conçu pour nuire ou pour espionner.

Pourquoi une application oubliée y expose. Une vieille application, qui n’est plus prise en charge, pousse à chercher vite une « nouvelle version ». Et quand on a beaucoup d’applications que l’on ne reconnaît pas, on remarque difficilement que l’une d’elles n’est pas l’originale.

Impacts possibles. Vol d’identifiants, c’est-à-dire du nom d’utilisateur et du mot de passe (si le clone demande de se connecter), données personnelles collectées, abonnements activés à votre insu, logiciel nuisible installé sur le téléphone.

Signaux d’attention. Un éditeur différent de celui attendu, peu d’avis ou des avis tous semblables, des autorisations sans rapport avec la fonction de l’application, une installation proposée par un lien plutôt que depuis la boutique.

Comment s’en protéger. N’installer que depuis les boutiques officielles, sujet d’une recommandation dédiée du Programme. Avant d’installer, vérifier le nom de l’éditeur, la date de publication et les autorisations demandées. Si une application a été retirée, chercher des informations sur le site de l’éditeur plutôt que de télécharger la première copie venue.

Tableau récapitulatif

AttaqueRisque principalSignaux d’attentionDéfenses efficaces
Vulnérabilités non corrigéesDes failles connues servent à atteindre les données et le téléphoneDernière mise à jour vieille de plusieurs années, blocages soudainsMises à jour automatiques, retrait des applications abandonnées
Changement de propriétaireMises à jour aux fonctions nouvelles et intrusivesÉditeur différent, nouvelles demandes d’autorisationMoins d’applications, vérification de l’éditeur
Modules publicitaires intrusifsDonnées collectées par du code de tiersActivité en arrière-plan, accès à la localisationAutorisations minimales, moins d’applications
Comptes associés touchésDonnées et autorisations exposées sur des serveurs négligésE-mails de services oubliés, alertes de violationFermeture du compte, révocation des applications connectées
Abonnements abusifsPrélèvements récurrents pour presque rienLignes récurrentes peu clairesRésiliation depuis la boutique avant la désinstallation
Applications clonéesFausse copie à la place de l’originaleÉditeur différent, liens extérieursBoutiques officielles uniquement, vérification avant installation

Ce que ces attaques ont en commun

Six attaques différentes, trois défenses qui valent pour presque toutes :

  1. Moins d’applications — une application absente ne peut être ni exploitée, ni revendue, ni transformée, ni remplacée par un clone.
  2. Des applications à jour et surveillées — pour celles que vous gardez : mises à jour automatiques, autorisations réduites au nécessaire, un coup d’œil à l’éditeur.
  3. Des comptes et des abonnements fermés, pas seulement des icônes retirées — parce qu’une partie du risque vit en dehors du téléphone.

Ce ne sont pas des mesures avancées, et elles couvrent la plupart des cas réels. Pour les mettre en pratique, avec un ordre et une routine, il y a le guide sur comment faire le tri dans ses applications.

Checklist de protection

  • ☐ Mises à jour automatiques actives pour le système et pour les applications
  • ☐ Aucune application privée de mise à jour depuis des années ou retirée de la boutique
  • ☐ Applications non ouvertes depuis trois mois examinées et retirées si elles ne servent plus
  • ☐ Données sauvegardées et comptes fermés avant la désinstallation
  • ☐ Abonnements résiliés depuis la section de la boutique, et pas seulement les applications supprimées
  • ☐ Liste des applications connectées aux comptes principaux revue et nettoyée
  • ☐ Localisation, contacts et appareil photo accordés seulement aux applications qui en ont vraiment besoin
  • ☐ Nouvelles applications installées uniquement depuis les boutiques officielles, après vérification de l’éditeur et des autorisations

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
Conscience du risqueComprendre qu’une application oubliée n’est pas inerte : elle conserve autorisations, compte et failles que quelqu’un d’autre peut utiliser
CompétencesReconnaître le mécanisme de chaque attaque à ses signes, de la date de dernière mise à jour au nom de l’éditeur
Comportements sûrsNe garder que les applications utiles, à jour, et fermer les comptes et les abonnements avant de désinstaller

Niveau de référence : FL3 — Autonome, avec des éléments de FL2 — Initié dans les parties sur les mises à jour et les abonnements.

Conclusion

Les attaques décrites ici visent rarement une personne en particulier. Elles fonctionnent à grande échelle et trouvent place là où personne ne regarde : dans les applications que vous avez cessé d’utiliser mais jamais retirées. C’est bien ce qui rend les vulnérabilités des applications non mises à jour aussi durables.

C’est pourquoi la défense la plus efficace est aussi la plus simple : ne garder que les applications que vous utilisez, à jour, et fermer ce que vous laissez derrière vous. Il ne s’agit pas de renoncer aux applications ; il suffit que chacune ait une raison de rester.

Pour savoir par où commencer, l’auto-évaluation de la résilience numérique vous aide à faire le point.

Question de réflexion. Parmi les applications de votre téléphone, pour combien sauriez-vous dire qui les met à jour aujourd’hui, et quand cela a été fait pour la dernière fois ?

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Contenus liés

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.