
La sécurité de l'écosystème cryptographique est confrontée à une nouvelle menace : une campagne d'applications frauduleuses a réussi à infiltrer l'App Store d'Apple en utilisant des identités visuelles imitant des portefeuilles reconnus tels que MetaMask, Ledger, Trust Wallet et Coinbase. Selon une enquête de Kaspersky, au moins 26 applications ont été conçues pour tromper les utilisateurs vers des versions falsifiées capables de capturer des phrases de départ et de prendre le contrôle des actifs numériques.
Cette découverte met une fois de plus sous pression la confiance dans les magasins d’applications officiels, en particulier à une époque où les portefeuilles mobiles et les plateformes d’auto-conservation sont devenus des outils essentiels pour des millions d’utilisateurs de crypto-monnaie. Bien qu'Apple maintienne des processus d'examen stricts, les attaquants ont pu exploiter les mécanismes légitimes du système d'exploitation pour diffuser des logiciels malveillants sans éveiller de soupçons immédiats.
La campagne, selon le rapport de Kaspersky, serait active depuis fin 2025 et aurait des liens avec des acteurs associés à SparkKitty, une opération connue dans le milieu de la cybersécurité pour utiliser des tactiques de phishing et distribuer secrètement des applications malveillantes.
VOUS POURRIEZ ÊTRE INTÉRESSÉ : ATTENTION : de faux portefeuilles Ledger sont fabriqués en Chine
Comment les fausses applications de crypto-monnaie fonctionnaient dans l'App Store
Le stratagème identifié par Kaspersky ne se limitait pas à la publication directe d'applications frauduleuses. Les attaquants ont développé un processus plus sophistiqué, conçu pour paraître légitime à chaque étape et réduire la probabilité de détection par Apple et par les utilisateurs.
Les applications imitaient les noms, logos et designs de portefeuilles populaires sur le marché de la cryptographie. Les plateformes usurpées comprenaient également TokenPocket, imToken et Bitpie.
Cependant, de nombreuses applications ne présentaient aucun signe évident de danger une fois téléchargées. Certains ont intégré des fonctions apparemment inoffensives, comme des calculatrices, des listes de tâches ou des petits jeux, dans le but de renforcer la perception d'authenticité.
La véritable attaque a commencé plus tard.
Une fois ouvertes, les applications redirigeaient l'utilisateur vers des pages externes qui imitaient visuellement l'App Store officiel. Là, vous avez été invité à télécharger une version « mise à jour » ou « complète » du supposé portefeuille de crypto-monnaie.
Cette étape était essentielle dans le cadre du stratagème frauduleux.
L'utilisation de profils métiers a permis d'éviter les contrôles traditionnels
Au lieu de distribuer directement des logiciels malveillants depuis l'App Store, les attaquants ont exploité des outils Apple légitimes destinés aux entreprises et aux développeurs d'entreprise.
Les victimes ont été incitées à installer un « profil de développeur » sur leurs appareils iPhone, un mécanisme généralement utilisé pour déployer des applications internes en dehors de la boutique officielle. Bien que cette fonctionnalité ait des utilisations légitimes dans les environnements d'entreprise, elle peut également devenir un vecteur de risque lorsque des utilisateurs inconnus acceptent des autorisations sans vérifier leur origine.
En acceptant l'installation du profil, l'appareil a pu télécharger des applications externes sans passer par les validations traditionnelles de l'App Store.
C’est à cette époque que les utilisateurs ont fini par installer la version frelatée du portefeuille crypto.
Selon Kaspersky, ces applications contenaient des chevaux de Troie spécialement conçus pour capturer des informations sensibles liées aux actifs numériques, notamment des phrases de départ, des données de récupération et des informations d'identification essentielles pour accéder aux fonds.
Le vol de phrases de départ était l'objectif principal
La campagne était particulièrement axée sur l’obtention des « phrases de départ », considérées comme l’un des éléments les plus sensibles de la sécurité des crypto-monnaies.
Ces phrases fonctionnent comme la clé principale de récupération d’un portefeuille numérique. Toute personne y ayant accès peut restaurer le portefeuille sur un autre appareil et contrôler entièrement les fonds associés.
Kaspersky a expliqué que le comportement du malware variait en fonction du type de portefeuille usurpé.
Attaques contre les hot wallets
Dans ce que l'on appelle les hot wallets, c'est-à-dire les portefeuilles connectés à Internet, le malware a intercepté les processus de création ou de récupération de compte.
Lorsque la victime a saisi la phrase de départ dans la fausse application, les données ont été surveillées et capturées par les attaquants. À partir de ce moment, l’accès aux fonds numériques était compromis.
Ce type d’attaque est particulièrement dangereux car de nombreuses personnes utilisent des portefeuilles mobiles pour échanger quotidiennement des crypto-monnaies, stocker des jetons ou interagir avec des applications décentralisées.
Le phishing a également ciblé les portefeuilles froids
Les portefeuilles froids sont souvent considérés comme plus sécurisés car ils conservent les clés privées hors ligne à l'aide de dispositifs physiques spécialisés.
Dans des services comme Ledger, par exemple, l'application mobile agit uniquement comme une interface, tandis que les clés restent stockées dans le matériel.
Pour cette raison, une application légitime ne doit jamais demander la phrase de départ de l'utilisateur une fois l'appareil configuré.
Les fausses versions détectées par Kaspersky ont justement profité de ce manque de connaissances. En utilisant des tactiques de phishing, ils ont tenté de convaincre les victimes de saisir leurs phrases de récupération dans le cadre de prétendus processus de validation ou de synchronisation.
En pratique, la tromperie a supprimé la principale couche de protection des portefeuilles froids.
VOUS POURRIEZ ÊTRE INTÉRESSÉ : Un célèbre musicien américain a perdu 5,9 BTC après avoir téléchargé une fausse application Ledger sur l'App Store
Pourquoi cette attaque inquiète l’écosystème crypto
Cette affaire reflète une tendance croissante en matière de cybercriminalité : les attaquants ne s'appuient plus exclusivement sur des liens suspects ou des sites Web clandestins pour diffuser des logiciels malveillants. Désormais, ils tentent également d’infiltrer des écosystèmes considérés comme « sûrs » par défaut, comme les magasins d’applications officiels.
Pour de nombreux utilisateurs, télécharger une application depuis l’App Store représente automatiquement un signe de confiance. Ce comportement psychologique est précisément ce que ces types de campagnes exploitent.
De plus, l’attaque démontre que les criminels adaptent leurs stratégies à l’adoption croissante de la cryptographie et à l’utilisation accrue de portefeuilles d’auto-garde.
Contrairement aux comptes bancaires traditionnels, les transactions blockchain sont irréversibles. Si un attaquant accède à un portefeuille et transfère des fonds, récupérer les actifs est souvent extrêmement difficile, voire impossible.
L’impact potentiel ne se limite pas aux pertes économiques individuelles. Ces types d'incidents affectent également la perception de la sécurité de l'écosystème et augmentent la pression sur les entreprises technologiques et les fournisseurs de portefeuilles pour qu'ils renforcent leurs systèmes de vérification et d'authentification.
Kaspersky prévient que le risque n'a pas de limites géographiques
Même si la campagne semblait initialement cibler un groupe spécifique d’utilisateurs, Kaspersky a souligné que les applications malveillantes n’étaient soumises à aucune restriction régionale.
Cela signifie que toute personne utilisant l’App Store pourrait potentiellement être exposée à une fraude, quel que soit le pays où elle se trouve.
La société de cybersécurité a indiqué que tous les cas détectés avaient été signalés à Apple.
María Isabel Manjarrez, chercheuse en sécurité au sein de l'équipe mondiale de recherche et d'analyse de Kaspersky, a expliqué que le véritable danger de ces applications résidait dans leur capacité à instaurer la confiance avant d'exécuter l'attaque.
« Ces applications ne semblent pas dangereuses au premier abord, mais elles fonctionnent comme une passerelle. La tromperie amène l'utilisateur, étape par étape, à installer une fausse application qui finit par être un virus conçu pour voler ses crypto-monnaies. »
Le communiqué résume l'un des éléments les plus préoccupants de l'affaire : l'attaque ne dépendait pas d'une seule action suspecte, mais d'un processus progressif soigneusement conçu pour réduire la perception du risque.
Comment éviter de tomber dans le piège des fausses applications de portefeuille cryptographique
Après avoir dévoilé la campagne, Kaspersky a publié plusieurs recommandations pour réduire le risque d'infection et de vol d'actifs numériques.
Parmi les principales mesures de sécurité figurent :
- Évitez de cliquer sur des liens inattendus dans les applications mobiles.
- N'installez pas de profils de développeur ou de certificats inconnus sur iPhone.
- Vérifiez soigneusement le nom du développeur avant de télécharger une application liée à la crypto-monnaie.
- Ne partagez pas de phrases de départ, de mots de passe ou de codes de récupération sur des pages externes.
- Méfiez-vous des applications qui vous demandent de restaurer les portefeuilles de manière inattendue.
- Vérifiez toujours que le téléchargement provient de chaînes officielles.
Au sein de l’écosystème cryptographique, la protection des phrases de départ reste la règle la plus importante. Aucun fournisseur légitime ne devrait le demander en dehors du processus de récupération initial contrôlé directement par l'utilisateur.
VOUS POURRIEZ ÊTRE INTÉRESSÉ : ALERTE : Si vous possédez un iPhone, vos cryptomonnaies pourraient être en danger selon Google
L'incident expose de nouveaux défis pour Apple et les plateformes numériques
L’infiltration de fausses applications liées aux cryptomonnaies dans l’App Store montre que même les environnements les plus contrôlés peuvent être utilisés par des acteurs malveillants via des techniques indirectes et des processus d’ingénierie sociale.
L'affaire met également sur la table un défi croissant pour Apple et d'autres plates-formes technologiques : équilibrer les outils flexibles pour les entreprises et les développeurs sans ouvrir les portes qui peuvent être exploitées par des campagnes de logiciels malveillants avancés.
Alors que le marché de la cryptographie continue de se développer et que de plus en plus d’utilisateurs migrent vers des modèles d’auto-conservation, les portefeuilles numériques continueront d’être une cible privilégiée de la cybercriminalité.
La sophistication de cette attaque démontre que la sécurité ne dépend plus uniquement de la nécessité d’éviter les liens suspects. En pratique, les utilisateurs doivent partir du principe que même des applications apparemment légitimes peuvent faire partie d’opérations conçues pour compromettre leurs actifs numériques.