Le malware Konfeti infecte Android via de fausses applications

Publié le
Lecture : 2 min
Le malware Konfeti infecte Android via de fausses applications
Le malware Konfeti infecte Android via de fausses applications | Les Smart Grids

Les chercheurs en cybersécurité de Zimperium ont annoncé, le 16 juillet, le retour du malware Konfeti sur les smartphones Android. Plus vicieux que jamais, ce logiciel malveillant cible les utilisateurs à travers des applications contrefaites, diffusées en dehors des circuits officiels.

Konfeti : un retour masqué dans l’écosystème Android

Identifié pour la première fois à l’été 2024, le malware Konfeti avait contaminé plus de 250 applications disponibles sur le Play Store. Son principe est d’exploiter la fraude publicitaire en inondant l’utilisateur de bannières tout en récoltant des revenus frauduleux. Mais en juillet 2025, l’alerte est relancée. Le virus refait surface, cette fois avec un mode opératoire encore plus pernicieux. Selon les experts de Zimperium, Konfeti est désormais diffusé via des fichiers APK hébergés sur des boutiques d’applications tierces.

Ces fichiers usurpent le nom de paquet d’applications connues, leur donnant l’apparence d’applis officielles issues du Play Store. Mais derrière cette façade, aucune des fonctions attendues n’est réellement opérationnelle. « Le logiciel malveillant copie le nom du package d’une application légitime, mais n’en reprend pas les fonctions », précise Zimperium dans des propos partagés par le site 01net.

Konfeti échappe aux radars

Pour ne pas être détecté, Konfeti embarque des mécanismes de dissimulation particulièrement sophistiqués. D’abord, le code malveillant est chiffré et ne se déclenche qu’au dernier moment, une fois l’application exécutée. Ensuite, il utilise le format de compression BZIP, peu courant sur Android, ce qui perturbe les outils d’analyse habituels. Des logiciels comme APKTool ou JADX se bloquent ou plantent en tentant de décrypter l’APK. Ces ruses ralentissent considérablement l’inspection des fichiers et contournent les contrôles de sécurité de Google.

Le but est d’empêcher toute analyse statique ou dynamique capable d’identifier le code malveillant avant son activation. Zimperium explique, sur le site 01net, que cette « tactique vise à contourner les contrôles de sécurité et à compliquer l’analyse technique, rendant la détection et l’étude du malware beaucoup plus difficiles pour les experts en sécurité ».

Konfeti adapte ses actions à votre position

Autre subtilité, et non des moindres, Konfeti exploite l’accès au GPS pour déterminer la localisation de l’utilisateur. Selon la zone géographique, le malware active ou non ses fonctionnalités malicieuses. Ainsi, il peut éviter d’opérer dans certains pays où les contrôles réglementaires sont plus rigoureux, réduisant ses risques d’être identifié ou neutralisé.

Une fois installé, l’application masque son icône, n’apparaît ni sur l’écran d’accueil ni dans la liste des applications. Invisiblement, elle affiche des publicités intempestives, redirige vers des sites frauduleux, installe d’autres modules malveillants à distance et peut voler des données personnelles telles que vos informations réseau, système ou bancaires.

Suivez-nous sur Google News Les-smartgrids.fr - Soutenez-nous en nous ajoutant à vos favoris Google Actualités.

Laisser un commentaire

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Share to...