{"id":1621845,"date":"2025-04-11T18:53:49","date_gmt":"2025-04-11T20:53:49","guid":{"rendered":"https:\/\/teknomers.com\/fr\/spynote-badbazaar-moonshine-malware-target-android-et-les-utilisateurs-ios-via-de-fausses-applications\/"},"modified":"2025-04-11T18:53:54","modified_gmt":"2025-04-11T20:53:54","slug":"spynote-badbazaar-moonshine-malware-target-android-et-les-utilisateurs-ios-via-de-fausses-applications","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/spynote-badbazaar-moonshine-malware-target-android-et-les-utilisateurs-ios-via-de-fausses-applications\/","title":{"rendered":"Spynote, Badbazaar, Moonshine Malware Target Android et les utilisateurs iOS via de fausses applications"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Spynote-Badbazaar-Moonshine-Malware-Target-Android-et-les-utilisateurs-iOS.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert que les acteurs de la menace mettent en place des sites Web trompeurs h\u00e9berg\u00e9s sur des domaines nouvellement enregistr\u00e9s pour livrer un malware Android connu appel\u00e9 <b>Spynote<\/b>.<\/p>\n<p>Ces sites Web de faux se sont masqu\u00e9s en tant que pages d&#8217;installation de Google Play Store pour des applications comme le navigateur Web Chrome, indiquant une tentative de tromper les utilisateurs sans m\u00e9fiance dans l&#8217;installation des logiciels malveillants \u00e0 la place.<\/p>\n<p>&#8220;L&#8217;acteur de menace a utilis\u00e9 un m\u00e9lange de sites de livraison en anglais et en chinois et inclus des commentaires de langue chinoise dans le code du site de livraison et le malware lui-m\u00eame&#8221;, l&#8217;\u00e9quipe Domaintools Investigations (DTI) <a rel=\"noopener nofollow\" href=\"https:\/\/dti.domaintools.com\/newly-registered-domains-distributing-spynote-malware\/\" target=\"_blank\">dit<\/a> Dans un rapport partag\u00e9 avec le Hacker News.<\/p>\n<p>Spynote (AKA SpyMax) est un cheval de Troie \u00e0 l&#8217;acc\u00e8s \u00e0 distance depuis longtemps connu pour sa capacit\u00e9 \u00e0 r\u00e9colter des donn\u00e9es sensibles \u00e0 partir d&#8217;appareils Android compromis en abusant des services d&#8217;accessibilit\u00e9. En mai 2024, les logiciels malveillants se sont propag\u00e9s via un autre faux site imitant une solution antivirus l\u00e9gitime connue sous le nom d&#8217;Avast.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Lucid-PhaaS-atteint-169-cibles-dans-88-pays-utilisant-iMessage.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>L&#8217;analyse ult\u00e9rieure de la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 mobile Zimperium a mis au jour les similitudes entre le spynote et le gigabud, ce qui soul\u00e8ve la possibilit\u00e9 que le m\u00eame acteur ou acteur de menace soit derri\u00e8re les deux familles de logiciels malveillants. Gigabud est attribu\u00e9 \u00e0 un acteur de menace chinois a nomm\u00e9 Goldfactory. <\/p>\n<p>Au fil des ans, Spynote a \u00e9galement connu un certain niveau d&#8217;adoption par des groupes de piratage parrain\u00e9s par l&#8217;\u00c9tat, tels que Oilalpha et d&#8217;autres acteurs inconnus.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1744404827_861_Spynote-Badbazaar-Moonshine-Malware-Target-Android-et-les-utilisateurs-iOS.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1744404827_861_Spynote-Badbazaar-Moonshine-Malware-Target-Android-et-les-utilisateurs-iOS.jpg\" alt=\"Spynote, Badbazaar, Moonshine Malware\" border=\"0\" data-original-height=\"316\" data-original-width=\"728\" title=\"Spynote, Badbazaar, Moonshine Malware\"\/><\/a><\/div>\n<p>Les sites Web de clones identifi\u00e9s par DTI incluent un carrousel d&#8217;images qui, lorsqu&#8217;il cliquait, t\u00e9l\u00e9chargez un fichier APK malveillant sur l&#8217;appareil de l&#8217;utilisateur. Le fichier de package agit comme un compte-gouttes pour installer une deuxi\u00e8me charge utile APK int\u00e9gr\u00e9e via le <a rel=\"noopener nofollow\" href=\"https:\/\/developer.android.com\/reference\/android\/content\/DialogInterface.OnClickListener\" target=\"_blank\">Interface dialogInterface.OnClickListener<\/a> Cela permet l&#8217;ex\u00e9cution du malware Spynote lorsqu&#8217;un \u00e9l\u00e9ment dans une bo\u00eete de dialogue est cliqu\u00e9.<\/p>\n<p>&#8220;Lors de l&#8217;installation, il demande agressivement de nombreuses autorisations intrusives, gagnant un contr\u00f4le approfondi sur l&#8217;appareil compromis&#8221;, a d\u00e9clar\u00e9 DTI.<\/p>\n<p>&#8220;Ce contr\u00f4le permet le vol de donn\u00e9es sensibles telles que les messages SMS, les contacts, les journaux d&#8217;appels, les informations de localisation et les fichiers. Spynote poss\u00e8de \u00e9galement des capacit\u00e9s d&#8217;acc\u00e8s \u00e0 distance importantes, y compris l&#8217;activation de la cam\u00e9ra et du microphone, la manipulation d&#8217;appels et l&#8217;ex\u00e9cution de la commande arbitraire.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1744404828_735_Spynote-Badbazaar-Moonshine-Malware-Target-Android-et-les-utilisateurs-iOS.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1744404828_735_Spynote-Badbazaar-Moonshine-Malware-Target-Android-et-les-utilisateurs-iOS.jpg\" alt=\"Spynote, Badbazaar, Moonshine Malware\" border=\"0\" data-original-height=\"552\" data-original-width=\"1322\" title=\"Spynote, Badbazaar, Moonshine Malware\"\/><\/a><\/div>\n<p>La divulgation intervient alors que Lookout a r\u00e9v\u00e9l\u00e9 qu&#8217;elle a observ\u00e9 plus de 4 millions d&#8217;attaques d&#8217;ing\u00e9nierie sociale ax\u00e9es sur les mobiles en 2024, avec 427 000 applications malveillantes d\u00e9tect\u00e9es sur les appareils d&#8217;entreprise et 1 600 000 d\u00e9tections d&#8217;applications vuln\u00e9rables au cours de la p\u00e9riode.<\/p>\n<p>&#8220;Au cours des cinq derni\u00e8res ann\u00e9es, les utilisateurs d&#8217;iOS ont \u00e9t\u00e9 expos\u00e9s \u00e0 beaucoup plus d&#8217;attaques de phishing que les utilisateurs d&#8217;Android&#8221;, Lookout <a rel=\"noopener nofollow\" href=\"https:\/\/www.lookout.com\/threat-intelligence\/report\/2024-annual-mobile-threat-report\" target=\"_blank\">dit<\/a>. &#8220;2024 a \u00e9t\u00e9 la premi\u00e8re ann\u00e9e o\u00f9 les appareils iOS ont \u00e9t\u00e9 expos\u00e9s plus de deux fois plus que les appareils Android.&#8221;<\/p>\n<h3>Les agences Intel mettent en garde contre Badbazaar et Moonshine<\/h3>\n<p>Les r\u00e9sultats suivent \u00e9galement un avis conjoint publi\u00e9 par des agences de cybers\u00e9curit\u00e9 et de renseignement d&#8217;Australie, du Canada, d&#8217;Allemagne, de Nouvelle-Z\u00e9lande, du Royaume-Uni et des \u00c9tats-Unis sur le ciblage des communaut\u00e9s ou\u00efghour, ta\u00efwanaises et tib\u00e9tanes utilisant des familles de logiciels malveillants tels que Badbazaar et Moonshine.<\/p>\n<p>Les cibles de la campagne comprennent les organisations non gouvernementales (ONG), les journalistes, les entreprises et les membres de la soci\u00e9t\u00e9 civile qui plaident ou repr\u00e9sentent ces groupes. &#8220;La mani\u00e8re aveugle de ce que ce logiciel espion se propage en ligne signifie \u00e9galement qu&#8217;il existe un risque que les infections puissent se propager au-del\u00e0 des victimes pr\u00e9vues&#8221;, les agences <a rel=\"noopener nofollow\" href=\"https:\/\/www.ncsc.gov.uk\/news\/advisory-badbazaar-moonshine\" target=\"_blank\">dit<\/a>.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Spynote-Badbazaar-Moonshine-Malware-Target-Android-et-les-utilisateurs-iOS.png\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Spynote-Badbazaar-Moonshine-Malware-Target-Android-et-les-utilisateurs-iOS.png\" alt=\"\" border=\"0\" data-original-height=\"374\" data-original-width=\"1600\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Un sous-ensemble d&#8217;ic\u00f4nes d&#8217;applications utilis\u00e9es par des \u00e9chantillons de l&#8217;outil de surveillance Moonshine en janvier 2024<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Badbazaar et Moonshine sont class\u00e9s comme des chevaux de Troie qui sont capables de collecter des donn\u00e9es sensibles \u00e0 partir d&#8217;appareils Android et iOS, y compris des emplacements, des messages, des photos et des fichiers. Ils sont g\u00e9n\u00e9ralement distribu\u00e9s via des applications qui sont transmises en tant que messagerie, services publics ou applications religieuses.<\/p>\n<p>Badbazaar a \u00e9t\u00e9 document\u00e9 pour la premi\u00e8re fois par Lookout en novembre 2022, bien que les campagnes distribuant les logiciels malveillantes soient en cours d\u00e8s 2018. Moonshine, d&#8217;autre part, a r\u00e9cemment \u00e9t\u00e9 utilis\u00e9e par un acteur de menace doubl\u00e9 sur la Terre pour faciliter les op\u00e9rations de surveillance \u00e0 long terme destin\u00e9es aux Tib\u00e9tains et aux Uyghures.<\/p>\n<p>L&#8217;utilisation de Badbazaar a \u00e9t\u00e9 li\u00e9e \u00e0 un groupe de piratage chinois suivi comme APT15, \u00e9galement connu sous le nom de Flea, Nylon Typhoon (anciennement nickel), Taurus, Royal Apt et Vixen Panda.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1743491377_264_Apple-a-condamne-une-amende-a-150-millions-deuros-par.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Bien que la variante iOS de Badbazaar ait des capacit\u00e9s relativement limit\u00e9es par rapport \u00e0 son homologue Android, il a toujours la possibilit\u00e9 d&#8217;exfiltrer les donn\u00e9es personnelles de l&#8217;appareil de la victime&#8221;, Lookout <a rel=\"noopener nofollow\" href=\"https:\/\/www.lookout.com\/threat-intelligence\/article\/badbazaar-surveillanceware-apt15\" target=\"_blank\">dit<\/a> Dans un rapport publi\u00e9 en janvier 2024. &#8220;Les preuves sugg\u00e8rent qu&#8217;il \u00e9tait principalement cibl\u00e9 sur la communaut\u00e9 tib\u00e9taine en Chine.&#8221;<\/p>\n<p>Selon la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9, les donn\u00e9es recueillies sur les appareils des victimes via Moonshine sont exfiltr\u00e9es \u00e0 une infrastructure contr\u00f4l\u00e9e par un attaquant qui peut \u00eatre accessible via un soi-disant panneau d&#8217;administration scotch, qui affiche des d\u00e9tails sur les appareils compromis et le niveau d&#8217;acc\u00e8s \u00e0 chacun d&#8217;eux. En janvier 2024, 635 appareils ont \u00e9t\u00e9 enregistr\u00e9s sur trois panneaux d&#8217;administration scotch.<\/p>\n<p>Dans un d\u00e9veloppement connexe, les autorit\u00e9s su\u00e9doises ont <a rel=\"noopener nofollow\" href=\"https:\/\/www.uyghurcongress.org\/en\/statement-uyghur-arrested-over-espionage-charges-in-sweden\/\" target=\"_blank\">arr\u00eat\u00e9<\/a> Dilshat Reshit, un r\u00e9sident ou\u00efghour de Stockholm, soup\u00e7onn\u00e9 d&#8217;espionnage de coll\u00e8gues de la communaut\u00e9 du pays. Reshit est porte-parole de langue chinoise du Congr\u00e8s ou\u00efghour mondial (WUC) depuis 2004.<\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/spynote-badbazaar-moonshine-malware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert que les acteurs de la menace mettent en place des sites Web trompeurs h\u00e9berg\u00e9s sur des domaines nouvellement enregistr\u00e9s pour livrer un malware Android connu appel\u00e9 Spynote. Ces sites Web de faux se sont masqu\u00e9s en tant que pages d&#8217;installation de Google Play Store pour des applications comme le [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1621846,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,8738,8361,201644,4168,79002,274264,4161,274263,6124,2650,22006,65,4174,274267,4160,266607,238617,246491,4172,137082,13187,79016,7529,4166,4164],"class_list":["post-1621845","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-android","tag-applications","tag-badbazaar","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-fausses","tag-ios","tag-les","tag-malware","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-moonshine","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-spynote","tag-target","tag-the-hacker-news","tag-utilisateurs","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1621845","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1621845"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1621845\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1621846"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1621845"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1621845"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1621845"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}