Une arnaque au partage d’écran sur WhatsApp dérobe 700 000 dollars en quelques minutes

Des escrocs utilisent le partage d’écran et des logiciels malveillants sur WhatsApp pour dérober rapidement des comptes et de l’argent dans le monde entier.

Nov 18, 2025
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Un inconnu vous appelle en vidéo sur WhatsApp. Vous décrochez une seconde. C’est tout le temps dont un escroc a besoin. 

Des chercheurs et les forces de l’ordre suivent une campagne d’ingénierie sociale en pleine expansion, qui détourne la fonction de partage d’écran de WhatsApp pour récupérer des mots de passe à usage unique, compromettre des comptes et vider des comptes bancaires. 

Ajoutée à WhatsApp en 2023, cette fonction est désormais transformée en outil d’arnaque. Les fraudeurs lancent des appels vidéo non sollicités, se font passer pour des autorités de confiance, puis incitent les victimes à partager leur écran ou à installer des outils d’accès à distance sous prétexte de fournir une assistance. 

Des cas confirmés couvrent le Royaume-Uni, l’Inde, Hong Kong et le Brésil, dont une victime hongkongaise ayant perdu environ 700 000 dollars US, signe évident de l’ampleur et de la rapidité du phénomène.

La méthode repose essentiellement sur l’ingénierie sociale, indépendamment des logiciels malveillants : elle exploite la confiance et l’urgence, si bien que les protections purement techniques atteignent leurs limites. 

Des groupes criminels utilisent la même plateforme de messagerie pour diffuser des logiciels malveillants via WhatsApp Web, comme l’a montré une campagne brésilienne qui distribue des charges utiles capables de se propager automatiquement, d’exploiter les contacts et de cibler les services bancaires en ligne. 

Comment fonctionne l’arnaque sur WhatsApp

L’attaque commence souvent par un appel vidéo WhatsApp non sollicité provenant d’un numéro inconnu. 

L’appelant prétend être un représentant bancaire, un agent de l’assistance de Meta ou de WhatsApp, ou une connaissance en détresse. 

Pour paraître légitimes, les attaquants usurpent des numéros locaux et désactivent la vidéo ou la rendent floue. 

Advertisement

Ils fabriquent ensuite un sentiment d’urgence, invoquant des frais non autorisés, une activité suspecte sur le compte, une vérification en attente ou une suspension imminente, et poussent la victime à agir immédiatement.

On demande aux victimes de partager l’écran de leur téléphone afin que l’agent usurpé puisse résoudre le problème, ou d’installer des outils d’accès à distance légitimes comme AnyDesk ou TeamViewer. 

Les chercheurs en sécurité d’ESET ont décrit cette fraude par accès à distance comme reposant sur trois leviers : la confiance usurpée, la pression temporelle et la visibilité ou le contrôle de l’appareil grâce au partage d’écran ou à un logiciel d’accès à distance. 

Dès que le partage d’écran commence, les messages entrants, les codes de vérification et les interactions avec les applications sont visibles au grand jour, ce qui permet de prendre immédiatement le contrôle du compte et de manipuler les finances.

Une deuxième pression s’exerce pendant l’appel. 

Certaines victimes sont poussées à ouvrir des applications bancaires ou guidées pour installer des logiciels d’assistance supplémentaires qui servent de logiciels malveillants. 

Des signalements font état de cas où des enregistreurs de frappe capturent les identifiants pour une utilisation ultérieure, prolongeant le risque longtemps après la fin de l’appel.

Attaques par des logiciels malveillants au Brésil

L’arnaque repose sur l’ingénierie sociale, mais plusieurs campagnes montrent que l’écosystème WhatsApp sert aussi à diffuser des logiciels malveillants à grande échelle. 

Dans les attaques brésiliennes, les chercheurs ont observé une chaîne à propagation automatique distribuée via WhatsApp Web. 

Les victimes reçoivent une archive ZIP qui, une fois extraite, lance un téléchargeur VBS obfusqué, SORVEPOTEL, lequel exécute un script PowerShell en mémoire. 

Le script télécharge ChromeDriver et Selenium pour détourner la session WhatsApp Web active, récupère des modèles de messages auprès du serveur de commande et de contrôle, exfiltre les listes de contacts et envoie la même archive ZIP malveillante à tous les contacts. 

Pendant son exécution, il peut même afficher une bannière trompeuse « WhatsApp Automation v6.0 » pour mieux piéger les utilisateurs.

Advertisement

La charge utile associée, baptisée Maverick, ajoute des mécanismes d’évasion et de ciblage. Le ZIP contient un fichier LNK Windows qui invoque cmd.exe ou PowerShell pour contacter un serveur externe, zapgrande.com, et récupérer le code de première étape. 

Le chargeur recherche les outils de rétro-ingénierie et s’arrête s’il en trouve. Il vérifie également la région de l’hôte en examinant le fuseau horaire, la langue et les formats de date, et n’installe le logiciel bancaire que lorsque l’hôte semble être brésilien. 

Une fois actif, Maverick surveille les onglets du navigateur à la recherche d’URL associées à une liste codée en dur d’établissements financiers latino-américains, ce qui correspond à des opérations de vol d’identifiants et de manipulation de sessions visant les banques de la région.

Trend Micro avait déjà documenté une méthode connexe de propagation via WhatsApp Web, qui exploite les sessions actives pour distribuer automatiquement le ZIP à tous les contacts et entraîne parfois le bannissement des comptes pour envoi massif de messages. 

La charge utile de cette campagne agissait comme un voleur d’informations ciblant les services financiers brésiliens et les plateformes d’échange de cryptomonnaies, confirmant que les leurres diffusés par messagerie s’accordent étroitement avec les objectifs de fraude financière.

Qui se cache derrière ces arnaques sur WhatsApp ?

La vague de fraudes par partage d’écran ressemble à une activité criminelle généralisée fondée sur l’ingénierie sociale, et non à l’œuvre d’une seule menace persistante avancée. 

Les chercheurs d’ESET ont souligné la nature centrée sur l’humain du modèle — confiance, urgence et contrôle — plutôt que l’exploitation de failles sophistiquées. Sa propagation à travers différentes régions et différents profils laisse penser à un vaste réseau d’escroquerie plutôt qu’à un opérateur unique.

Le logiciel malveillant propagé via WhatsApp Web au Brésil présente des signes plus nets d’une activité organisée. 

Maverick a d’abord été attribué à un acteur malveillant suivi sous le nom de Water Saci, les chasseurs de menaces ayant relevé des similitudes avec le logiciel malveillant bancaire Coyote et rattaché les deux au milieu cybercriminel brésilien. 

Ces évaluations évoquent des méthodes d’infection communes et des outils en évolution, avec une confiance modérée dans ces liens plutôt qu’une attribution définitive.

Advertisement

La menace croissante de la fraude sur WhatsApp

L’impact touche à la fois les particuliers et les établissements financiers. Pour les utilisateurs finaux, un seul appel peut se solder par une perte immédiate du contrôle du compte et un vol important si les mots de passe à usage unique et les codes de vérification sont visibles à l’écran. 

Les régions où WhatsApp est très utilisé sont davantage exposées en raison de la portée considérable de la plateforme. 

Les contre-mesures de la plateforme évoluent elles aussi. WhatsApp affiche désormais un avertissement en temps réel lorsque les utilisateurs tentent de partager leur écran avec des appelants inconnus, en leur conseillant de ne poursuivre qu’avec des contacts de confiance. 

Meta teste également sur Messenger une détection des escroqueries fondée sur l’IA, afin de signaler les sollicitations suspectes et de suggérer de les bloquer ou de les signaler. 

Des mesures simples pour éviter les arnaques sur WhatsApp

La prévention repose principalement sur les comportements à adopter. Ne partagez jamais votre écran avec des appelants non sollicités. Vérifiez les affirmations urgentes par les canaux officiels. 

Refusez les demandes d’installation d’outils d’accès à distance, ne communiquez pas vos mots de passe ni vos codes de vérification au téléphone et méfiez-vous des liens qui promettent de nouvelles fonctions ou des solutions rapides. 

L’activation de la vérification en deux étapes de WhatsApp ajoute un code requis qui peut empêcher la prise de contrôle du compte, même lorsque les codes de vérification sont visibles pendant un appel.

Le nouvel avertissement de WhatsApp qui s’affiche avant le partage d’écran avec des contacts inconnus vise à interrompre le cycle de l’urgence ; prendre le temps de s’arrêter à cette étape contribue à réduire les risques. 

Lorsqu’elles sont disponibles, utilisez des fonctions de la plateforme comme les clés d’accès et les vérifications de confidentialité, qui renforcent la résistance aux détournements de comptes. 

Advertisement

Signaler les comptes et contenus suspects contribue également à une action plus large contre l’infrastructure des escroqueries.

Si vous pensez que votre compte a été compromis, agissez rapidement. 

Déconnectez les sessions actives, réinitialisez le compte, prévenez vos contacts et analysez les appareils à la recherche de logiciels malveillants, en particulier si des applications d’assistance ont été installées pendant l’échange.  

La fraude au partage d’écran sur WhatsApp montre comment des adversaires peuvent transformer des fonctions légitimes en vecteurs d’attaque très rentables, avec un investissement technique minimal. 

En manipulant l’autorité, l’urgence et l’accès, les criminels obtiennent des résultats — prises de contrôle de comptes, vols financiers et ingénierie sociale en cascade — qui rivalisent avec ceux de campagnes de logiciels malveillants plus complexes. 

Par ailleurs, l’attaque par logiciel malveillant menée via WhatsApp Web au Brésil montre comment cette même plateforme peut être militarisée pour assurer une propagation automatisée et mener des opérations de criminalité financière ciblées.

Ces attaques soulignent pourquoi les fondamentaux de la sécurité sont essentiels pour se défendre contre les attaques d’ingénierie sociale.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.