Une fausse application de rencontres diffuse un logiciel espion Android dans le cadre d’une campagne ciblée

ESET a découvert une campagne ciblée de logiciels espions Android qui utilisait une fausse application de rencontres pour espionner discrètement des victimes au Pakistan.

Écrit par
Ken Underhill
Ken Underhill
Feb 2, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des chercheurs d’ESET ont découvert une campagne ciblée de logiciels espions Android utilisant une fausse application de rencontres pour inciter les victimes à installer un logiciel malveillant de surveillance mobile.

La campagne, qui ciblait des utilisateurs au Pakistan, dissimule un logiciel espion sous la forme d’une plateforme de discussion promettant l’accès à des profils exclusifs, mais exfiltre discrètement des données sensibles des appareils infectés.

« Une fois installée, l’application exfiltre silencieusement des données sensibles et surveille activement l’appareil à la recherche de nouveaux contenus, ce qui confirme son rôle d’outil de surveillance mobile », ont déclaré les chercheurs.

« Cette campagne utilise une méthode de tromperie que nous n’avions encore jamais observée dans des stratagèmes similaires : dans GhostChat, de faux profils féminins sont présentés aux victimes potentielles comme étant verrouillés, des codes d’accès étant nécessaires pour y accéder », a expliqué Lukáš Štefanko, chercheur en sécurité chez ESET, dans un e-mail adressé à eSecurity Planet.

Il a expliqué : « Cependant, comme les codes sont intégrés en dur dans l’application, il s’agit simplement d’une tactique d’ingénierie sociale visant probablement à donner aux victimes potentielles l’impression d’un accès exclusif. »

Au cœur de la campagne de logiciels espions GhostChat

L’application malveillante, baptisée GhostChat, a été observée pour la première fois en septembre 2025 après avoir été téléversée sur VirusTotal depuis le Pakistan.

Bien qu’elle utilise l’icône d’une application de rencontres légitime disponible sur Google Play, elle n’en reproduit pas les fonctionnalités. GhostChat avait au contraire une double fonction : elle servait à la fois d’appât d’ingénierie sociale présenté aux victimes et d’implant espion opérant en arrière-plan.

Une fausse application de rencontres comme appât initial

Une fois installée, GhostChat demandait un large éventail d’autorisations et affichait un écran de connexion conçu pour paraître légitime.

Toutefois, contrairement aux procédures d’authentification classiques, les identifiants requis étaient intégrés directement dans l’application et n’étaient jamais validés par un serveur distant.

Advertisement

Cela indique que l’application et les identifiants de connexion étaient probablement distribués conjointement par l’acteur malveillant dans le cadre de l’appât initial.

Après s’être connectées, les victimes voyaient apparaître une liste de profils féminins, tous indiqués comme verrouillés et nécessitant un code d’accès pour engager une conversation.

Ces codes de déverrouillage étaient eux aussi intégrés en dur et semblent avoir été communiqués à l’avance aux victimes, renforçant l’impression d’exclusivité et d’accès personnel.

 Chaque profil était associé à un numéro WhatsApp utilisant un indicatif téléphonique pakistanais, ce qui renforçait l’illusion que les profils correspondaient à de vraies personnes de la région.

La sélection d’un profil redirigeait la victime vers WhatsApp, où des conversations étaient engagées avec des numéros contrôlés par les attaquants.

Exfiltration de données et surveillance continue

Pendant que la victime interagissait avec l’application — voire avant même de se connecter — GhostChat commençait immédiatement à exfiltrer des données en arrière-plan.

La collecte initiale de données comprenait les identifiants de l’appareil, les listes de contacts et un large éventail de fichiers stockés, notamment des images, des PDF et des documents Microsoft Office.

Au-delà de cette première collecte, le logiciel espion instaurait une surveillance persistante en contrôlant à intervalles réguliers les images et documents nouvellement créés, puis en les téléversant automatiquement vers un serveur de commande et de contrôle (C2).

Attaques connexes sur les ordinateurs et WhatsApp

L’analyse d’ESET a également révélé une activité liée à la même infrastructure C2 qui s’étendait au-delà des appareils Android, ce qui laisse penser à une opération d’espionnage plus vaste.

Sur les ordinateurs, l’acteur malveillant a utilisé une ClickFix attaque, une technique d’ingénierie sociale qui convainc les utilisateurs d’exécuter manuellement du code malveillant.

Les victimes étaient dirigées vers de faux sites web usurpant l’identité d’organismes gouvernementaux pakistanais, notamment une fausse page du Pakistan Computer Emergency Response Team (PKCERT) affichant de fausses alertes de sécurité.

Advertisement

Le fait de suivre les instructions affichées à l’écran amenait les utilisateurs à télécharger et à exécuter une DLL malveillante, qui établissait une communication persistante avec le même serveur C2 et permettait l’exécution de code à distance au moyen de commandes PowerShell fournies par les attaquants.

Bien que le serveur ait semblé inactif pendant l’analyse, l’infrastructure permettait clairement de conserver le contrôle des systèmes compromis.

La campagne ciblait également les utilisateurs de WhatsApp au moyen d’une attaque de liaison d’appareil communément appelée GhostPairing.

Lors de cette phase, les victimes étaient attirées vers de faux sites web usurpant l’identité du ministère pakistanais de la Défense et invitées à scanner des codes QR pour rejoindre une prétendue communauté.

En exploitant la fonctionnalité légitime de liaison d’un appareil de WhatsApp, les attaquants ont obtenu accès à l’historique des discussions et aux contacts des victimes, détournant ainsi leurs comptes de messagerie.

Réduire les risques liés aux logiciels espions mobiles

La campagne GhostChat montre comment des logiciels espions mobiles peuvent associer ingénierie sociale et fonctionnalités d’applications légitimes pour compromettre discrètement des appareils.

Comme ces attaques reposent souvent sur la confiance des utilisateurs plutôt que sur de simples exploits techniques, leur prévention nécessite davantage qu’un contrôle ou une politique unique.

Les organisations doivent s’attacher à limiter leur exposition, à améliorer la visibilité sur les activités mobiles et à se préparer à la compromission de comptes et d’appareils.

  • Évitez le chargement latéral d’applications Android provenant de sources inconnues et considérez tout accès exclusif ou identifiant communiqué à l’avance comme une forme potentielle d’ingénierie sociale.
  • Appliquez la gestion des appareils mobiles (MDM) ou des contrôles de mobilité d’entreprise pour limiter le chargement latéral, les autorisations risquées et les applications non approuvées.
  • Déployez des outils de détection des menaces mobiles et surveillez tout trafic réseau inhabituel ou toute exfiltration de données depuis les appareils mobiles.
  • Sensibilisez les utilisateurs aux escroqueries sentimentales, aux tactiques d’usurpation d’identité et aux risques liés à la connexion d’applications de messagerie à des appareils inconnus.
  • Exigez une vérification régulière des appareils liés aux applications de messagerie telles que WhatsApp et examinez tout événement inattendu de liaison d’appareil.
  • Surveillez le comportement des applications mobiles pour détecter une utilisation excessive des autorisations ou des schémas d’accès incompatibles avec les fonctionnalités annoncées.
  • Testez et affinez les plans de réponse aux incidents liés aux logiciels espions mobiles et aux campagnes d’ingénierie sociale, notamment en matière d’isolation des appareils et de récupération des comptes.
Advertisement

Collectivement, ces mesures contribuent à limiter l’ampleur des incidents liés aux logiciels espions mobiles et à renforcer la résilience face aux futures attaques motivées par l’ingénierie sociale.

La campagne GhostChat montre comment des logiciels espions peuvent s’appuyer sur l’ingénierie sociale, l’usurpation d’identité et des plateformes légitimes pour opérer dans des environnements mobiles, informatiques et de messagerie.

Au lieu d’exploiter uniquement des vulnérabilités techniques, les attaquants se sont appuyés sur la confiance et l’interaction des utilisateurs, ce qui peut rendre ces activités plus difficiles à détecter.

C’est notamment parce qu’elles reposent sur une confiance implicite que les organisations se tournent vers des solutions zero trust pour limiter les accès et réduire les risques.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.