{"id":8812,"date":"2017-05-24T07:19:54","date_gmt":"2017-05-24T07:19:54","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=8812"},"modified":"2017-09-24T11:57:19","modified_gmt":"2017-09-24T11:57:19","slug":"ztorg-botnet","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/ztorg-botnet\/8812\/","title":{"rendered":"Le cheval de Troie Ztorg vous infecte pour la modique somme de 5 centimes"},"content":{"rendered":"<p>De nombreuses publicit\u00e9s sur Internet font l\u2019\u00e9loge de m\u00e9thodes simples pour gagner de l\u2019argent. Elles tendent \u00e0 rediriger vers des lieux suspects, par exemple, un message d\u2019une pr\u00e9sum\u00e9e m\u00e8re de trois enfants qui reste \u00e0 la maison, gagnant plusieurs milliers de dollars par jour, et qui dit que vous pouvez faire de m\u00eame. Il existe cependant d\u2019autres fa\u00e7ons de gagner de l\u2019argent facilement, qui semblent beaucoup plus plausibles.<\/p>\n<p><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2017\/05\/22193750\/ztorg-android-trijan-featured-1024x673.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-16915\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2017\/05\/22193750\/ztorg-android-trijan-featured-1024x673.jpg\" alt=\"Don't install apps for money\" width=\"1460\" height=\"960\"><\/a><\/p>\n<p>Par exemple, certains services proposent de vous payer pour installer des applications. Les sommes d\u2019argent reviennent \u00e0 de l\u2019argent de poche (environ 5 centimes par application), mais le travail est assez simple, par cons\u00e9quent certaines personnes trouvent cela attirant. Ce type de sch\u00e9ma est particuli\u00e8rement populaire parmi les enfants, celui d\u2019installer 50 applications et d\u2019obtenir 2,50$ pour acheter du mat\u00e9riel pour leur personnage pr\u00e9f\u00e9r\u00e9 sur un jeu en ligne.<\/p>\n<p>La boutique en ligne de Google Play poss\u00e8de quelques applications qui sont en r\u00e9alit\u00e9 des \u00e9changes d\u2019application. Vous t\u00e9l\u00e9chargez l\u2019une d\u2019entre elles, l\u2019installez, voyez une liste d\u2019applications pour lesquelles vous pouvez \u00eatre pay\u00e9, en t\u00e9l\u00e9chargez quelques-unes de la liste, les installez, y jouez quelques minutes et le tour est jou\u00e9\u00a0!<\/p>\n<p>\u00c7a semble plut\u00f4t banal, m\u00eame l\u00e9gitime. En effet, plusieurs d\u00e9veloppeurs de logiciels accordent une grande importance au nombre de t\u00e9l\u00e9chargements d\u2019applications, et un tel sch\u00e9ma augmente ce nombre, m\u00eame s\u2019il n\u2019est pas tout \u00e0 fait honn\u00eate. Pas \u00e9tonnant que des d\u00e9veloppeurs soient dispos\u00e9s \u00e0 payer pour cela. Il ne semble pas y avoir de pi\u00e8ge, ou si ?<\/p>\n<h2><strong>De l\u2019argent facile, malware gratuit <\/strong><\/h2>\n<p>Bien s\u00fbr qu\u2019il y en a un, sans quoi, pourquoi nous en parlerions\u00a0? Il s\u2019av\u00e8re que, entre autres, ces \u00e9changes d\u2019applications peuvent vous inciter \u00e0 t\u00e9l\u00e9charger des logiciels malveillants, en particulier l\u2019inf\u00e2me cheval de <a href=\"https:\/\/www.kaspersky.fr\/blog\/5-weirdest-modern-trojans\/5827\/\" target=\"_blank\" rel=\"noopener\">Troie Ztorg<\/a>. Il s\u2019agit du cheval de Troie qui a \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9 500 000 fois sur Google Play, et qui se faisait passer pour un manuel d\u2019instructions du c\u00e9l\u00e8bre jeu <a href=\"https:\/\/www.kaspersky.fr\/blog\/pokemon-go-malware\/6063\/\" target=\"_blank\" rel=\"noopener\">Pok\u00e9mon Go<\/a>.<\/p>\n<p>Le Guide de Pok\u00e9mon Go n\u2019est pas la seule application contenant Ztorg. Roman Unuche, l\u2019expert de Kaspersky Lab qui a d\u00e9couvert Ztorg sur l\u2019application, <a href=\"https:\/\/securelist.com\/analysis\/publications\/78325\/ztorg-money-for-infecting-your-smartphone\/\" target=\"_blank\" rel=\"noopener\">explore les applications distribu\u00e9es via ces \u00e9changes depuis plusieurs mois<\/a>. Il a d\u00e9couvert que tous les mois de nouvelles\u00a0\u00a0 applications apparaissaient et qu\u2019elles \u00e9taient en fait une mascarade de Ztorg.<\/p>\n<h2><strong>Ce que Ztorg fait r\u00e9ellement <\/strong><\/h2>\n<p>Toutes ces applications ont deux choses en commun. Premi\u00e8rement, leur nombre de t\u00e9l\u00e9chargements augmente rapidement, des dizaines de milliers par jour. Deuxi\u00e8mement, si vous regardez les avis des utilisateurs sur la boutique de Google Play, la plupart indique que les utilisateurs ont t\u00e9l\u00e9charg\u00e9 ces applications pour de l\u2019argent, cr\u00e9dit, bonus, ou similaire.<\/p>\n<p><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2017\/05\/22193735\/ztorg_en_3.png\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2017\/05\/22193759\/ztorg_en_3-1.png\" alt=\"One of Ztorg infected apps in Google Play\" width=\"801\" height=\"657\"><\/a><\/p>\n<p>Le cheval de Troie Ztorg n\u2019a pas chang\u00e9. Apr\u00e8s l\u2019installation, il recueille des informations sur le syst\u00e8me et l\u2019appareil et les envoie au serveur de commande et contr\u00f4le (C&amp;C). Le serveur r\u00e9pond avec des fichiers qui permettent au malware d\u2019obtenir l\u2019acc\u00e8s root \u00e0 l\u2019appareil, apr\u00e8s quoi les fraudeurs ont la libert\u00e9 de faire ce qu\u2019ils veulent\u00a0: montrer des publicit\u00e9s, t\u00e9l\u00e9charger d\u2019autres chevaux de Troie, peu importe.<\/p>\n<p>Ztorg se r\u00e9pand \u00e9galement via les publicit\u00e9s. Vous cliquez sur une banni\u00e8re et t\u00e9l\u00e9chargez l\u2019application, l\u2019installez, et vous vous retrouvez infect\u00e9. C\u2019est tr\u00e8s simple\u00a0!<\/p>\n<p>Ce qui est int\u00e9ressant c\u2019est que Ztorg montre \u00e0 ses victimes des publicit\u00e9s provenant des m\u00eames r\u00e9seaux \u00e0 travers lesquels il se r\u00e9pand. Les r\u00e9seaux sont l\u00e9gitimes, plusieurs autres applications les utilisent pour se mon\u00e9tiser elles-m\u00eames. Le probl\u00e8me est que les experts en s\u00e9curit\u00e9 n\u2019ont pas pens\u00e9 qu\u2019elles \u00e9taient des publicit\u00e9s malveillantes, ce qui est un point \u00e0 ne pas n\u00e9gliger.<\/p>\n<p>Les d\u00e9veloppeurs de Ztorg ont en effet cach\u00e9 la fonctionnalit\u00e9 malveillante, et ce n\u2019est pas \u00e9vident \u00e0 trouver lorsqu\u2019on \u00e9tudie une application. Par exemple, Ztorg \u00e9value son environnement et ne s\u2019ex\u00e9cute pas dans une <em>sandbox<\/em> (un environnement test).<\/p>\n<p>La plupart des banni\u00e8res publicitaires ne redirigent pas directement vers la page de t\u00e9l\u00e9chargement de l\u2019application mais \u00e0 la place redirigent les utilisateurs vers une page qui redirige vers une autre page et ainsi de suite \u2013 tout pour le plaisir de l\u2019offuscation <em>(strat\u00e9gie de gestion de l\u2019information qui vise \u00e0 obscurcir le sens qui peut \u00eatre tir\u00e9 d\u2019un message)<\/em>. Il peut y avoir jusqu\u2019\u00e0 27 liens avant d\u2019\u00eatre redirig\u00e9 vers le t\u00e9l\u00e9chargement. De plus, l\u2019application peut retarder des t\u00e9l\u00e9chargements de fichiers malveillants depuis le serveur de commande et contr\u00f4le jusqu\u2019\u00e0 90 minutes, \u00e0 ce moment-l\u00e0 un testeur aurait probablement d\u00e9cid\u00e9 que l\u2019application ne faisait rien de malveillant.<\/p>\n<p>En r\u00e9alit\u00e9, l\u2019offuscation est ce que les applications malveillantes ont introduit dans la boutique officielle Google Play. D\u2019autres chevaux de Troie se cachent \u00e9galement de cette fa\u00e7on (<a href=\"https:\/\/www.kaspersky.fr\/blog\/advertising-svpeng\/6303\/\" target=\"_blank\" rel=\"noopener\">nous avions d\u00e9j\u00e0 parl\u00e9 de ce sujet<\/a> (plus d\u2019une fois)), par cons\u00e9quent, vous ne devriez pas faire confiance aveuglement \u00e0 toutes les applications provenant de n\u2019importe quelles boutiques en ligne.<\/p>\n<h2><strong>La morale <\/strong><\/h2>\n<p>Comment pouvez-vous emp\u00eacher d\u2019\u00eatre la victime de telles attaques et que les escrocs ne s\u2019infiltrent dans votre t\u00e9l\u00e9phone\u00a0? Nous avons deux conseils pour vous\u00a0:<\/p>\n<ul>\n<li>T\u00e9l\u00e9chargez des applications uniquement depuis des d\u00e9veloppeurs de confiance, ou mieux, depuis des boutiques en ligne officielles. Vous pouvez toujours trouver des chevaux de Troie, mais ils sont beaucoup moins r\u00e9pandus sur les boutiques officielles.<\/li>\n<\/ul>\n<div class=\"kasbanner-banner kasbanner-image\"><a title=\"KISA Generic Win and Mac\" href=\"https:\/\/app.appsflyer.com\/com.kms.free?pid=smm&amp;c=ww_kdaily\" target=\"_blank\" rel=\"noopener noreferrer nofollow\"><img decoding=\"async\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2017\/05\/22193805\/kisa-generic-pc-EN1-1024x210-1.jpg\"><\/a><\/div>\n<ul>\n<li>Installez une protection fiable. Par exemple, <a href=\"https:\/\/play.google.com\/store\/apps\/details?id=com.kms.free&amp;referrer=af_tranid%3DbPE5PXL_ktUpnlmMfm5yCg%26pid%3Dsmm%26c%3Dww_kdaily\" target=\"_blank\" rel=\"noopener nofollow\">Kaspersky Internet Security for Android<\/a> a longtemps \u00e9t\u00e9 en mesure d\u2019identifier et de neutraliser Ztorg sous n\u2019importe quelle forme ou application. Si vous utilisez la version gratuite, vous devez vous rappeler d\u2019effectuer une analyse de temps en temps, les analyses automatiques sont une des caract\u00e9ristiques de la version payante.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Les applications qui vous proposent de vous payer pour installer d\u2019autres applications vous infectent avec des malwares. <\/p>\n","protected":false},"author":696,"featured_media":8813,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[6],"tags":[59,224,379,129,522,334,2211,2210,143,155,2209,1908,46,2208],"class_list":{"0":"post-8812","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-news","8":"tag-android","9":"tag-appareils-mobiles","10":"tag-applications","11":"tag-argent","12":"tag-chevaux-de-troie","13":"tag-enfants","14":"tag-enfants-du-college","15":"tag-exploit-root","16":"tag-google-play","17":"tag-malware-2","18":"tag-me-naces","19":"tag-publicites","20":"tag-virus","21":"tag-ztorg"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/ztorg-botnet\/8812\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/ztorg-botnet\/8706\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/ztorg-botnet\/10489\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/ztorg-botnet\/13003\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/ztorg-botnet\/13108\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/ztorg-botnet\/17706\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/ztorg-botnet\/3236\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/ztorg-botnet\/16914\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/ztorg-botnet\/9095\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/ztorg-botnet\/6758\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/ztorg-botnet\/13184\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/ztorg-botnet\/15752\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/ztorg-botnet\/16914\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/ztorg-botnet\/16914\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/android\/","name":"android"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/8812","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/696"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=8812"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/8812\/revisions"}],"predecessor-version":[{"id":8923,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/8812\/revisions\/8923"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/8813"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=8812"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=8812"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=8812"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}