{"id":14781,"date":"2020-05-06T06:30:54","date_gmt":"2020-05-06T06:30:54","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=14781"},"modified":"2020-05-07T17:41:46","modified_gmt":"2020-05-07T17:41:46","slug":"phantomlance-android-backdoor-trojan","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/phantomlance-android-backdoor-trojan\/14781\/","title":{"rendered":"La porte d\u00e9rob\u00e9e Android PhantomLance d\u00e9couverte sur Google Play"},"content":{"rendered":"<p class=\"BodyA\"><span class=\"NoneB\"><span lang=\"FR\">Au mois de juillet dernier, nos coll\u00e8gues de Doctor Web <\/span><\/span><span lang=\"FR\"><a href=\"https:\/\/news.drweb.com\/show\/?c=0&amp;p=0&amp;lng=en&amp;i=13349\" target=\"_blank\" rel=\"noopener nofollow\"><span class=\"Hyperlink0\">ont d\u00e9tect\u00e9<\/span><\/a><span class=\"NoneB\"> un <\/span><a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/backdoor\/\" target=\"_blank\" rel=\"noopener\"><span class=\"Hyperlink1\">cheval de Troie<\/span><\/a><span class=\"NoneB\"> sur Google Play. Ce n\u2019est pas quelque chose qui arrive tous les jours, mais ce n\u2019est pas la premi\u00e8re fois non plus : les chercheurs trouvent des chevaux de Troie sur Google Play, et parfois m\u00eame par centaines.<\/span><\/span><\/p>\n<p class=\"BodyA\"><span class=\"NoneB\"><span lang=\"FR\">Cependant, ce cheval de Troie \u00e9tait \u00e9tonnamment sophistiqu\u00e9 pour un malware trouv\u00e9 sur Google Play ; nos experts ont donc d\u00e9cid\u00e9 d\u2019enqu\u00eater. Ils ont men\u00e9 <\/span><\/span><span lang=\"FR\"><a href=\"https:\/\/securelist.com\/apt-phantomlance\/96772\/\" target=\"_blank\" rel=\"noopener\"><span class=\"Hyperlink1\">leur propre enqu\u00eate<\/span><\/a><span class=\"NoneB\"> et ont d\u00e9couvert que le malware faisait partie d\u2019une campagne malveillante (que nous avons surnomm\u00e9e PhantomLance) qui existe depuis fin 2015.<\/span><\/span><\/p>\n<h2 class=\"Heading\"><span class=\"NoneB\"><span lang=\"FR\">Ce que PhantomLance peut faire<\/span><\/span><\/h2>\n<p class=\"BodyA\"><span class=\"NoneB\"><span lang=\"FR\">Nos experts ont d\u00e9tect\u00e9 plusieurs versions de PhantomLance. Malgr\u00e9 leur complexit\u00e9 croissante et les diff\u00e9rents moments d\u2019apparition, leurs capacit\u00e9s sont assez similaires.<\/span><\/span><\/p>\n<p class=\"BodyA\"><span class=\"NoneB\"><span lang=\"FR\">L\u2019objectif principal de PhantomLance est de r\u00e9colter des informations confidentielles sur l\u2019appareil de la victime. Le malware peut fournir \u00e0 ses responsables des donn\u00e9es de localisation, l\u2019historique des appels, les SMS, la liste des applications install\u00e9es et des informations compl\u00e8tes sur le smartphone infect\u00e9. De plus, ses fonctionnalit\u00e9s peuvent \u00eatre \u00e9tendues \u00e0 tout moment en chargeant simplement des modules suppl\u00e9mentaires depuis le serveur C&amp;C.<\/span><\/span><\/p>\n<h2 class=\"Heading\"><span class=\"NoneB\"><span lang=\"FR\">Distribution de PhantomLance<\/span><\/span><\/h2>\n<p class=\"BodyA\"><span class=\"NoneB\"><span lang=\"FR\">Google Play est la principale plateforme de distribution du malware. Il a \u00e9galement \u00e9t\u00e9 trouv\u00e9 dans des d\u00e9p\u00f4ts tiers, mais ce ne sont pour la plupart que des miroirs de la boutique officielle de Google.<\/span><\/span><\/p>\n<p class=\"BodyA\"><span class=\"NoneB\"><span lang=\"FR\">Nous pouvons affirmer avec certitude que des applications infect\u00e9es par une version du cheval de Troie ont commenc\u00e9 \u00e0 appara\u00eetre dans la boutique \u00e0 l\u2019\u00e9t\u00e9 2018. Le malware \u00e9tait cach\u00e9 dans des utilitaires permettant de changer les polices, de supprimer des publicit\u00e9s, de nettoyer le syst\u00e8me, etc.<\/span><\/span><\/p>\n<div id=\"attachment_14782\" style=\"width: 750px\" class=\"wp-caption alignnone\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-14782\" class=\"size-full wp-image-14782\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2020\/05\/05074858\/phantomlance-android-backdoor-trojan-app.png\" alt=\"Une application sur Google Play qui s'est av\u00e9r\u00e9e contenir la porte d\u00e9rob\u00e9e PhantomLance\" width=\"740\" height=\"670\"><p id=\"caption-attachment-14782\" class=\"wp-caption-text\">Une application sur Google Play qui s\u2019est av\u00e9r\u00e9e contenir la porte d\u00e9rob\u00e9e PhantomLance<\/p><\/div>\n<p class=\"BodyA\"><span class=\"NoneB\"><span lang=\"FR\">Les applications contenant PhantomLance ont bien \u00e9videmment toutes \u00e9t\u00e9 retir\u00e9es de Google Play, mais des copies peuvent toujours \u00eatre trouv\u00e9es dans les miroirs. Ironiquement, certains de ces d\u00e9p\u00f4ts miroirs indiquent que le paquet d\u2019installation a \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9 directement depuis Google Play, et est donc suppos\u00e9 \u00eatre d\u00e9finitivement exempt de virus.<\/span><\/span><\/p>\n<p class=\"BodyA\"><span class=\"NoneB\"><span lang=\"FR\">Comment les cybercriminels ont-ils r\u00e9ussi \u00e0 faire entrer leur jouet en douce dans la boutique officielle de Google ? Tout d\u2019abord, pour plus d\u2019authenticit\u00e9, les attaquants ont cr\u00e9\u00e9 un profil de chaque d\u00e9veloppeur sur GitHub. Ces profils ne contenaient qu\u2019une sorte de contrat de licence. Le fait d\u2019avoir un profil sur GitHub conf\u00e8re apparemment aux d\u00e9veloppeurs une certaine respectabilit\u00e9.<\/span><\/span><\/p>\n<p class=\"BodyA\"><span class=\"NoneB\"><span lang=\"FR\">Deuxi\u00e8mement, les applications que les cr\u00e9ateurs de PhantomLance ont initialement t\u00e9l\u00e9charg\u00e9es sur la boutique n\u2019\u00e9taient pas malveillantes. Les premi\u00e8res versions des programmes ne contenaient aucune fonctionnalit\u00e9 suspecte, et ont donc pass\u00e9 haut la main les contr\u00f4les de Google Play. Ce n\u2019est que quelque temps plus tard, avec les mises \u00e0 jour, que les applications ont acquis des caract\u00e9ristiques malveillantes.<\/span><\/span><\/p>\n<h2><span class=\"NoneA\"><span lang=\"FR\">Les cibles de PhantomLance<\/span><\/span><\/h2>\n<p class=\"BodyA\"><span class=\"NoneB\"><span lang=\"FR\">\u00c0 en juger par la g\u00e9ographie de sa propagation, ainsi que par la pr\u00e9sence de versions vietnamiennes d\u2019applications malveillantes dans les boutiques en ligne, nous pensons que les principales cibles des cr\u00e9ateurs de PhantomLance \u00e9taient des utilisateurs du Vietnam.<\/span><\/span><\/p>\n<p class=\"BodyA\"><span class=\"NoneB\"><span lang=\"FR\">De plus, nos experts ont d\u00e9tect\u00e9 un certain nombre de caract\u00e9ristiques liant PhantomLance au groupe OceanLotus, qui est responsable de la cr\u00e9ation d\u2019une s\u00e9rie de logiciels malveillants visant \u00e9galement les utilisateurs du Vietnam.<\/span><\/span><\/p>\n<p class=\"BodyA\"><span class=\"NoneB\"><span lang=\"FR\">L\u2019ensemble des outils malveillants OceanLotus, pr\u00e9c\u00e9demment analys\u00e9s, comprend une famille de portes d\u00e9rob\u00e9es macOS, une famille de portes d\u00e9rob\u00e9es Windows et un ensemble de chevaux de Troie Android, dont l\u2019activit\u00e9 a \u00e9t\u00e9 rep\u00e9r\u00e9e entre 2014 et 2017. Nos experts sont arriv\u00e9s \u00e0 la conclusion que PhantomLance a succ\u00e9d\u00e9 aux chevaux de Troie Android susmentionn\u00e9s \u00e0 partir de 2016.<\/span><\/span><\/p>\n<div id=\"attachment_14783\" style=\"width: 970px\" class=\"wp-caption alignnone\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-14783\" class=\"size-full wp-image-14783\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2020\/05\/05075007\/phantomlance-android-backdoor-trojan-oceanlotus.png\" alt=\"PhantomLance est li\u00e9 \u00e0 d'autres armes de malwares d'OceanLotus\" width=\"960\" height=\"640\"><p id=\"caption-attachment-14783\" class=\"wp-caption-text\">PhantomLance est li\u00e9 \u00e0 d\u2019autres armes de malwares d\u2019OceanLotus<\/p><\/div>\n<h3>Comment vous prot\u00e9ger de PhantomLance<\/h3>\n<p>L\u2019un des conseils que nous r\u00e9p\u00e9tons souvent dans les articles sur les logiciels malveillants d\u2019Android est le suivant : \u00a0\u00bb Installez les applications uniquement \u00e0 partir de Google Play \u00ab\u00a0. Toutefois, PhantomLance d\u00e9montre une fois de plus que les logiciels malveillants peuvent parfois tromper m\u00eame les g\u00e9ants de l\u2019Internet.<\/p>\n<p>Google se donne beaucoup de mal pour avoir une boutique d\u2019applications propre (sinon nous tomberions beaucoup plus souvent sur des logiciels suspects), mais les capacit\u00e9s de l\u2019entreprise ne sont pas illimit\u00e9es et les cybercriminels font preuve d\u2019imagination. Le simple fait qu\u2019une application se trouve sur Google Play ne garantit donc pas qu\u2019elle est s\u00fbre. Tenez compte d\u2019autres facteurs :<\/p>\n<ul>\n<li>Privil\u00e9giez les applications de d\u00e9veloppeurs de confiance.<\/li>\n<li>Regardez attentivement <a href=\"https:\/\/www.kaspersky.com\/blog\/android-app-security\/18505\/\" target=\"_blank\" rel=\"noopener nofollow\">les notes des applications et les commentaires des utilisateurs<\/a>.<\/li>\n<li>Faites attention aux <a href=\"https:\/\/www.kaspersky.fr\/blog\/android-8-permissions-guide\/10995\/\" target=\"_blank\" rel=\"noopener\">autorisations<\/a> demand\u00e9es par une application et n\u2019h\u00e9sitez pas \u00e0 refuser si elle en demande trop. Par exemple, une application m\u00e9t\u00e9o n\u2019a probablement pas besoin d\u2019acc\u00e9der \u00e0 vos contacts et \u00e0 vos messages, tout comme un filtre de photos n\u2019a pas besoin de conna\u00eetre votre localisation.<\/li>\n<li>Analysez les applications que vous installez sur votre appareil Android gr\u00e2ce \u00e0 une <a href=\"https:\/\/www.kaspersky.fr\/mobile-security?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2c_kdaily_wpplaceholder_sm-team___kisa____d1c9a62fd23637d9\" target=\"_blank\" rel=\"noopener\">solution de s\u00e9curit\u00e9 fiable<\/a>.<\/li>\n<\/ul>\n<p>Pour plus d\u2019informations techniques sur PhantomLance, consultez <a href=\"https:\/\/securelist.com\/apt-phantomlance\/96772\/\" target=\"_blank\" rel=\"noopener\">le rapport d\u00e9taill\u00e9 de nos experts sur Securelist<\/a>.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kisageneric\">\n","protected":false},"excerpt":{"rendered":"<p>Les experts de Kaspersky ont trouv\u00e9 le cheval de Troie PhantomLance pour Android dans Google Play.<\/p>\n","protected":false},"author":2506,"featured_media":14785,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[686],"tags":[59,498,522,143,750,3911,2727,329,602,3901,1038],"class_list":{"0":"post-14781","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-android","9":"tag-apt","10":"tag-chevaux-de-troie","11":"tag-google-play","12":"tag-great","13":"tag-phantomlance","14":"tag-portes-derobees","15":"tag-root","16":"tag-sas","17":"tag-sas-2020","18":"tag-security-analyst-summit"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/phantomlance-android-backdoor-trojan\/14781\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/phantomlance-android-backdoor-trojan\/21067\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/phantomlance-android-backdoor-trojan\/16626\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/phantomlance-android-backdoor-trojan\/8197\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/phantomlance-android-backdoor-trojan\/22149\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/phantomlance-android-backdoor-trojan\/19872\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/phantomlance-android-backdoor-trojan\/18620\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/phantomlance-android-backdoor-trojan\/22625\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/phantomlance-android-backdoor-trojan\/21554\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/phantomlance-android-backdoor-trojan\/28278\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/phantomlance-android-backdoor-trojan\/8193\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/phantomlance-android-backdoor-trojan\/35234\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/phantomlance-android-backdoor-trojan\/15150\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/phantomlance-android-backdoor-trojan\/13419\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/phantomlance-android-backdoor-trojan\/23925\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/phantomlance-android-backdoor-trojan\/11405\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/phantomlance-android-backdoor-trojan\/28246\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/phantomlance-android-backdoor-trojan\/25380\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/phantomlance-android-backdoor-trojan\/22153\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/phantomlance-android-backdoor-trojan\/27466\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/phantomlance-android-backdoor-trojan\/27301\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/android\/","name":"android"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/14781","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/2506"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=14781"}],"version-history":[{"count":8,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/14781\/revisions"}],"predecessor-version":[{"id":14878,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/14781\/revisions\/14878"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/14785"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=14781"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=14781"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=14781"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}