Des milliers d'applications trompeuses se sont infiltrées dans Google Play en profitant du programme d'accès anticipé, qui empêche de laisser des avis et des notes, selon un récent rapport de Bitdefender du 10 septembre. Par exemple, un seul copieur de GTA a dépassé le million de téléchargements sans un seul avertissement visible.
La découverte, publiée par The Hacker News, décrit des casinos fantômes, de fausses applications de récompenses et des utilitaires de triche qui se trouvent dans un coin aveugle du magasin. Google a confirmé à Bitdefender qu'il enquêtait sur l'affaire. Un énorme désastre de sécurité et de confiance, qui met en cause l’ensemble de l’écosystème Android et ses utilisateurs.
L'astuce qui cache les avis
L'accès anticipé est né comme un bac à sable, permettant aux développeurs de publier des applications inachevées pour recueillir des commentaires avant le lancement officiel, et en échange, Google désactive les avis et les étoiles pour les protéger des critiques injustes concernant les bugs temporaires. La documentation officielle du programme l'explique sans détour.
Cette protection est devenue une cachette. Sans avis ni note moyenne, les signaux de confiance que des millions d'utilisateurs consultent avant d'installer disparaissent. Une application normale et frauduleuse accumulerait rapidement des avis d’une étoile qui alerteraient les autres. En accès anticipé, ce système d’alarme n’existe pas.
Bitdefender le résume avec une phrase à lire deux fois. La même fonctionnalité qui protège les développeurs contre les critiques injustes laisse les utilisateurs sans le premier avertissement indiquant qu'une application n'est pas digne de confiance.
Et le problème n’est pas anecdotique. L'analyse des applications installées par les utilisateurs de Bitdefender a révélé des milliers d'applications en accès anticipé perpétuel au contenu trompeur. Certains ont accumulé des milliers d’installations sans jamais sortir de la phase de test.
C'est ainsi que GrapheneOS protège votre mobile de Google et de la surveillance numérique
Un million de téléchargements sans un seul avis
L'exemple le plus frappant est un imitateur de Grand Theft Auto appelé Vice Streets. Le jeu, avec le package com.gamblechaos.withfriends.game, a dépassé le million de téléchargements sans afficher de critique ou de note. Il n'est plus disponible dans le magasin, bien que personne n'ait précisé si Google ou sa propre personne l'avait supprimé.
La tactique pour capturer les recherches frise l'impudence. Selon le rapport original de Bitdefender, au moins deux jeux ont été publiés sous le nom de Grand Theft Auto V Early Access et, une fois indexés par le moteur de recherche Google, ils ont changé le titre en un autre. Les captures d'écran de la fiche montraient des graphismes de console ou de PC qui n'avaient rien à voir avec le jeu réel, et dans sa dernière version même pas. Il présentait des images et du contenu générés par l’IA conçus pour diffuser une publicité agressive.
Ce n'est pas non plus le seul format. Les hameçons les plus répétés sont des jeux comme Chicken Road ou Ice Fishing, où un poulet traverse la route et chaque pas est censé doubler votre argent, ainsi que la roulette, les machines à sous déguisées en puzzles occasionnels, les lecteurs PDF, les scanners QR et les localisateurs mobiles. Plusieurs de ces lecteurs et scanners sont la même application téléchargée par des développeurs apparemment différents.
Après tout, le catalogue Early Access accumule également des titres qui utilisent des marques connues sans relation visible avec leurs propriétaires. L'abus de marque fait partie de la méthode, pas un accident ou une erreur.
Le business est dans les publicités, pas dans les prix
Le motif se répète avec une précision mécanique. L'utilisateur voit une publicité sur TikTok ou Facebook, présentant souvent des vidéos de célébrités générées par l'IA promettant 250 tours gratuits ou des paiements instantanés sur PayPal. Installez l'application et recevez de généreuses récompenses virtuelles presque immédiatement. À mesure que vous approchez du seuil de retrait, les progrès s’arrêtent brutalement. Le paiement promis n'arrive jamais.
Ce qui arrive, sans pause, c'est la publicité. C'est le modèle économique. Chaque installation est un visualiseur captif qui s'affiche annonce après annonce.
Il existe néanmoins un deuxième avantage pour les opérateurs. Les applications de casino légitimes doivent être conformes aux licences, au géorepérage et à la vérification de l'âge pays par pays. Les versions Phantom évitent ces exigences car elles ne sont pas présentées comme des produits de jeu réglementés. Ils ressemblent à des jeux de machines à sous ou à des jeux de récompense occasionnels, et plusieurs publicités mènent directement à des sites de jeux d'argent en dehors du magasin.
Il convient de noter que TikTok et Facebook suppriment généralement ces publicités rapidement. Le problème est que les responsables génèrent au même rythme de nouveaux scénarios. Des utilisateurs apparemment aléatoires enregistrent instantanément comment ils reçoivent de l'argent, et au moment où une vidéo sort, il y en a trois autres en circulation.
Flathub, le Linux App Store qui dépasse déjà les 4 milliards de téléchargements
Restez vigilant lorsque vous utilisez l'accès anticipé à Google
Aucun signe ne condamne une application, mais la combinaison de plusieurs devrait vous arrêter avant de cliquer sur installer. Ce tableau récapitule les alertes qui décrivent l'enquête.
| Signe | Pourquoi c'est important |
|---|---|
| Aucun avis malgré des milliers de téléchargements | Dans l'accès anticipé, c'est normal de par sa conception, et ils en profitent |
| Promesses d'argent, PayPal ou crypto-monnaies | Le crochet classique des fausses applications de récompenses |
| Annonces avec des célébrités ou paiements instantanés | Deepfakes et faux témoignages sur TikTok et Facebook |
| Nom de marque célèbre récemment modifié | Technique pour capturer les recherches puis muter |
| Autorisations excessives dans des utilitaires simples | Un lecteur PDF n'a pas besoin de votre localisation ni de vos contacts |
La règle pratique est simple. Méfiez-vous de toute application populaire sans avis, vérifiez le vrai nom du développeur et n’installez jamais quoi que ce soit qui promette de l’argent facile.
La sécurité Android attaquée
Le plus sérieux n’est pas une application spécifique, mais ce qu’elle révèle sur le modèle de confiance. Google Play vend de la sécurité précisément parce qu'il ne s'agit pas de n'importe quel magasin. Des millions d'utilisateurs installent avec moins de prudence car ils font confiance à la vitrine officielle. Lorsque cette vitrine cache les avis par conception, la confiance se transforme en vulnérabilité.
L’impact est mesuré sur trois fronts. Premièrement, la fraude directe sur l'utilisateur, qui perd du temps et des données en échange de prix inexistants. Deuxièmement, l’évasion réglementaire des jeux de hasard en ligne, avec des casinos sans licence, sans contrôle d’âge et sans limites géographiques. Troisièmement, l'érosion de la réputation de Play en tant que canal sûr, tout comme Android subit une vague simultanée de logiciels malveillants.
Cette vague existe et cela vaut la peine de la localiser. La même semaine, Hagaseca, un cheval de Troie d'accès à distance avec un ver qui analyse les services ADB exposés, Mantax Otax, un hybride de logiciel espion et de ransomware qui crypte les appareils équipés d'Android 9 ou version antérieure et cible des cibles en Indonésie, et StreamRat, qui abuse des services d'accessibilité pour contrôler les téléphones mobiles et diffuse des publicités sur Meta et TikTok parmi les utilisateurs hispanophones, ont été décrits. À cela s’ajoute l’utilisation du cheval de Troie bancaire Gigabud pour cloner des applications bancaires au sein d’un profil professionnel et fonctionner avec un écran noir.
Aucune de ces familles n’utilise l’accès anticipé que nous connaissons. Mais ils dessinent le même paysage. Le téléphone portable est la banque, et chaque crevasse de la boutique officielle s'échange à la hausse.
Audacity 4.0 renouvelle le logiciel audio gratuit avec Qt6
Ce que Google peut faire et ce que vous pouvez faire
Bitdefender défend le fait que l'accès anticipé continue d'exister. Il est utile pour tester des idées et protège les petits développeurs du lynchage par les notes. Ce qu’il demande, c’est briser l’anonymat que confère aujourd’hui les tricheurs. Limiter la durée de l'accès anticipé, afficher l'historique des changements de nom ou autoriser un certain type d'alerte communautaire réduirait les risques d'abus sans punir les honnêtes.
Google, pour sa part, a confirmé que la société roumaine enquêtait sur les conclusions. Hacker News a également demandé des commentaires et mettra à jour l'histoire s'il y a une réponse. Il faudra attendre les prochaines semaines pour savoir si l'enquête se traduit par des modifications du programme ou un nettoyage silencieux du catalogue.
Pendant ce temps, la défense est à vous. Vérifiez les autorisations avant l'installation, recherchez le nom du développeur en dehors du magasin et traitez chaque promesse d'argent gratuit comme ce qu'elle est. Une application qui doit cacher ses avis vous dit déjà quelque chose.