1,8 M d’APK Android analysés à la recherche de secrets codés en dur lors d’une attaque automatisée

Des attaquants ont analysé 1,8 million d’APK Android à la recherche de secrets codés en dur, rappelant pourquoi les développeurs ont besoin d’une gestion plus rigoureuse des identifiants et de mesures de sécurité pour les versions de production.

Sep 15, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les développeurs viennent de recevoir un nouveau rappel : dès qu’un secret est intégré à une application distribuée, un attaquant n’a peut-être pas besoin de s’introduire dans un serveur pour le trouver.

Anthropic affirme qu’un acteur malveillant francophone a utilisé un système distribué pour télécharger, décompiler et analyser 1,8 million d’APK Android à la recherche d’identifiants codés en dur et d’autres secrets, notamment avec des outils comme TruffleHog. BleepingComputer a établi un lien entre cet acteur et l’écosystème plus vaste de ShinyHunters.

Cette opération montre comment des attaquants peuvent transformer une erreur courante de programmation sécurisée en chasse industrielle aux identifiants, en combinant infrastructure cloud, outils de sécurité automatisés et IA pour identifier à grande échelle des voies d’accès potentielles aux systèmes d’entreprise.

Le danger va au-delà de l’exposition accidentelle d’une clé d’API par des développeurs. En combinant l’IA à une infrastructure cloud et à des outils de sécurité automatisés, les attaquants pourraient transférer une grande partie du travail répétitif de recherche, de validation et d’utilisation des identifiants des mains humaines vers un flux de travail automatisé.

Une chasse aux identifiants dans 1,8 million d’applications

Selon le rapport d’Anthropic, l’opération a duré huit mois, de décembre 2025 à août 2026. Durant cette période, l’entreprise spécialisée dans l’IA affirme avoir découvert une campagne de piratage inhabituelle portant sur 1,8 million de fichiers APK Android distincts téléchargés depuis plusieurs boutiques.

L’équipe de renseignement sur les menaces d’Anthropic a révélé que ces APK s’exécutaient sur 10 instances AWS EC2, formant un pipeline distribué capable d’inspecter des applications à grande échelle.

Les APK ont été décompilés et analysés. Un pipeline spécial envoyait en temps réel les découvertes pertinentes vers des canaux Telegram et les classait dans plus de 100 catégories, tandis qu’un autre pipeline envoyait des jetons d’accès personnels GitHub (PAT).

Cette infrastructure montre comment l’infrastructure cloud, les outils d’analyse automatisés et l’IA peuvent être combinés pour accélérer la découverte d’identifiants dans de vastes collections de logiciels.

Dans un scénario observé, Anthropic affirme que les attaquants ont obtenu plus de 2 100 ensembles de jetons d’authentification Azure AD auprès de plus de 40 utilisateurs d’entreprise en environ 34 heures, tandis qu’une autre intrusion est passée d’un unique jeton de développeur volé au contrôle administratif en environ trois heures.

Advertisement

Le chiffre de 1,8 million désigne les APK traités par le pipeline d’analyse, et non 1,8 million d’applications dont la compromission a été confirmée. L’objectif était d’identifier des secrets intégrés susceptibles de donner accès à des systèmes de développeurs ou d’entreprise.

Un acteur francophone lié à l’écosystème ShinyHunters

Cette campagne illustre également comment le vol d’identifiants peut entraîner des compromissions majeures sans s’appuyer sur une vulnérabilité logicielle inédite.

Anthropic a cité une opération menée par un acteur francophone dont BleepingComputer affirme qu’il est associé à l’écosystème ShinyHunters. Parmi les alias utilisés figurent frkoo, MeowSHA et blazespider.

Le groupe n’opérait pas non plus de manière isolée. Le rapport d’Anthropic a également documenté des activités distinctes de groupes malveillants russophones et sinophones impliquant Claude, même si ces affaires étaient indépendantes de l’opération d’analyse des APK Android.

L’activité liée à la Russie a suivi une autre voie. Anthropic a associé un groupe à Midnight Blizzard, qui a utilisé Claude pour des tâches comprenant le développement de logiciels malveillants, l’hameçonnage, la persistance et l’exfiltration de données, en ciblant des organisations gouvernementales, de défense, diplomatiques et de renseignement.

Un autre groupe sinophone, suivi par Anthropic sous le nom de GTG-10007, a suivi des voies similaires à celles du groupe russe, utilisant Claude pour la reconnaissance, la recherche de vulnérabilités, le développement d’exploits et les tentatives d’intrusion.

Anthropic affirme avoir banni les comptes compromis et renforcé les garde-fous de Claude, en s’appuyant sur cet incident pour perturber l’attaque. Le créateur de Claude a également indiqué avoir contacté les forces de l’ordre.

L’avertissement dépasse le cadre des développeurs d’applications

Depuis des années, les attaquants décompilent les APK pour modifier les applications, contourner les paywalls ou ajouter des fonctionnalités que les développeurs n’ont jamais prévu d’intégrer. Cette campagne montre que cette même capacité peut être utilisée à des fins plus graves.

Cela devrait inciter les développeurs, les fournisseurs et les organisations à considérer tout ce que le public peut obtenir légitimement comme potentiellement inspectable par un attaquant. Cela concerne non seulement les applications mobiles, mais aussi les sites web, les extensions de navigateur, les logiciels de bureau, les scripts, les dépôts publics, les images de conteneurs et autres artefacts logiciels.

Advertisement

Le même principe peut s’étendre au matériel. Si des attaquants peuvent rétroconcevoir des logiciels pour en révéler les faiblesses et les identifiants, le matériel qui repose sur des micrologiciels, des logiciels intégrés et des interfaces exposées peut également devenir un point d’entrée.

Pour les développeurs et les fournisseurs, la réponse doit aller au-delà de l’exclusion des secrets du code :

  • Déportez les opérations sensibles hors de l’appareil Tout ce qui nécessite des identifiants privilégiés doit s’effectuer sur une infrastructure qu’un utilisateur public ne peut ni télécharger ni inspecter.
  • Auditez ce que vous livrez réellement. Examinez les versions de production, les cartes sources, les fichiers de configuration, les points de terminaison de débogage et les dépendances intégrées, et pas seulement le code source de l’application.
  • Anticipez la compromission des identifiants. Un jeton volé doit disposer de permissions limitées, d’une durée de vie utile courte et d’aucun accès superflu à des systèmes sans rapport.
  • Surveillez les abus après la mise en production. Suivez les appels d’API inhabituels, les tentatives d’authentification, l’utilisation des jetons et les schémas d’accès afin de détecter l’exposition d’un identifiant plutôt que de la découvrir plusieurs mois plus tard.
  • Traitez les fournisseurs comme faisant partie de la surface d’attaque. Examinez les SDK et les intégrations que vous utilisez, tant pour ce à quoi ils peuvent accéder que pour ce qu’ils exposent.

Pour les équipes de sécurité, la leçon principale est que la mise à disposition d’une application doit être considérée comme une frontière potentielle de divulgation. Tout ce qui est intégré à un logiciel téléchargeable peut tôt ou tard être inspecté, extrait et ciblé par des processus automatisés.

Cela fait de l’analyse des secrets, de la rotation des identifiants, de l’accès au moindre privilège et de l’examen des versions de production bien plus que de simples règles d’hygiène du développement. Dès que les attaquants peuvent automatiser la découverte dans des millions d’applications, un identifiant oublié peut devenir le chemin le plus court entre une application publique et un système d’entreprise privé.

Plus d’actualités sur la cybersécurité : IDScan a confirmé un accès non autorisé aux données clients dans son cloud, après que des informations ont établi un lien entre le fournisseur de vérification d’identité et plus de 153 millions de permis de conduire proposés sur le dark web.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.