
Google a extrait 145 applications Android de son Play Store après que des chercheurs ont découvert qu’elles étaient infectées par des fichiers exécutables de Windows malveillants.
Palo Alto Networks a rapporté le 30 juillet que les fichiers APK (APK) des applications mobiles infectées ne constituent pas une menace pour les appareils Android, car les fichiers incorporés ne sont exécutés que sur des machines Windows. Cependant, le code malveillant pourrait toujours mettre en danger les appareils Windows et l’écosystème logiciel dans son ensemble.
«Ce type d’infection constitue une menace pour la chaîne logistique des logiciels, car les développeurs de logiciels compromis se sont révélés être une tactique efficace pour les attaques à grande échelle», écrit l’équipe de renseignement sur les menaces Unit 42 de Palo Alto Networks.
Risques de sécurité des applications infectées
La plupart des applications Android infectées ont été publiées sur Google Play entre octobre et novembre 2017. Selon le rapport, plusieurs d’entre elles contenaient plus de 1 000 installations et quatre étoiles. Parmi ceux infectés figuraient «Apprendre à dessiner des vêtements», «Tutoriel de formation en gymnastique» et une application de vélo appelée «Modification Trail».
Les chercheurs ont supposé que les applications Android étaient probablement infectées par les logiciels malveillants Windows, car les développeurs ont créé les applications sur des machines Windows compromises.
Parmi les applications Android infectées, Palo Alto Networks a constaté que les fichiers APK – un format de fichier pour les applications utilisées dans le système d’exploitation Android – pouvaient contenir plusieurs fichiers exécutables portables (PE). Un fichier PE malveillant trouvé dans la plupart des applications infectées était un enregistreur de frappe qui pouvait capturer des frappes de touches et voler des informations sensibles des utilisateurs, telles que des numéros de carte de crédit et des mots de passe.
Le logiciel malveillant peut se propager si un fichier APK infecté est décompressé sur une machine Windows et que les fichiers PE sont exécutés accidentellement, note le rapport. Cela peut devenir encore plus difficile à contenir si les développeurs produisent également des logiciels Windows ou s’ils sont infectés par des fichiers malveillants s’exécutant sur des plates-formes Android.
Comment les entreprises peuvent-elles améliorer la sécurité des applications mobiles?
Bien que Google ait supprimé les applications infectées de son Play Store, certains utilisateurs de points de terminaison d’entreprise les ont peut-être déjà téléchargés. Pour améliorer la sécurité des applications mobiles, les experts conseillent aux entreprises de mettre à jour leurs systèmes d’exploitation et leurs applications avec les derniers correctifs et de mettre à jour leur logiciel antivirus à mesure que de nouvelles versions deviennent disponibles.
Dans le cas des applications Android infectées, les équipes de sécurité devront rechercher des signes d’indicateurs de compromis (IoC) existants. Les experts en sécurité recommandent également de bloquer tous les IoC basés sur l’URL et l’IP avec leurs pare-feu, systèmes de détection d’intrusion (IDS), passerelles Web, routeurs et autres périphériques basés sur un périmètre.
Source: Palo Alto Networks


