Notre site necessite Javascript pour fonctionner correctement !

Le vrai danger des APK


Applications Android installées hors du Play Store
Sur téléphone, l'infection ne s'attrape pas : elle s'installe

Article publié le 23 Août 2026
Sur un ordinateur, on sait à peu près d'où viennent les ennuis : une pièce jointe ouverte trop vite, un logiciel téléchargé sur le mauvais site, une fausse alerte cliquée un soir de fatigue.

Sur un téléphone, la question revient souvent sous une autre forme : « est-ce qu'un smartphone peut attraper un virus ? » La réponse honnête est oui, mais presque jamais tout seul. Dans l'immense majorité des cas que nous voyons, l'infection n'est pas arrivée par magie en visitant un site. Elle a été installée par le propriétaire du téléphone lui-même, en quelques secondes, avec les meilleures intentions du monde : une application reçue par message, téléchargée sur un site, ou proposée par une publicité.

Ce fichier porte un nom que beaucoup de gens ont déjà vu passer sans y prêter attention : un APK.

Cet article explique, en langage simple : ce qu'est un APK, pourquoi c'est aujourd'hui le vecteur numéro un d'infection sur Android, quelle est l'autorisation décisive qui transforme une petite application anodine en outil d'espionnage complet, les quatre réglages à vérifier ce soir sur votre téléphone, et quoi faire si le mal est déjà fait.

1. Un APK, c'est quoi exactement ?


Un APK est le fichier d'installation d'une application Android. C'est l'équivalent, sur téléphone, du fichier .exe sur Windows : il contient l'application entière, prête à s'installer.

Quand vous installez une application depuis le Play Store, vous manipulez aussi un APK — sauf que vous ne le voyez jamais. Le Play Store le télécharge, le vérifie et l'installe pour vous. C'est ce qui change tout :

  Play Store APK récupéré ailleurs
Origine du fichierServeurs de GoogleN'importe quel site, n'importe quel expéditeur
Contrôle avant publicationAnalyse automatique + règles de la boutiqueAucun
Identité de l'éditeurCompte développeur enregistréInconnue
Retrait possible en cas de problèmeOui, l'application peut être supprimée à distanceNon
Mises à jourAutomatiques et signéesÀ la main, depuis la même source douteuse

Installer une application hors du Play Store porte un nom technique — le sideloading, l'« installation de côté ». Ce n'est pas illégal, ce n'est pas exotique, et Android le permet volontairement. Mais cela revient à court-circuiter le seul filtre existant entre un inconnu sur Internet et l'intérieur de votre téléphone.

Soyons justes : le Play Store n'est pas parfait. Il arrive que des applications malveillantes réussissent à s'y glisser, et Google les retire ensuite. Mais c'est l'exception, elle est traitée, et l'application est effacée à distance des téléphones concernés. Avec un APK récupéré ailleurs, il n'y a ni filtre en amont, ni rattrapage en aval : personne ne viendra le retirer de votre téléphone.

2. Ce que sait faire un malware Android moderne : le cas « Manic »


Pour comprendre l'enjeu, il faut regarder ce que fait un logiciel malveillant Android en 2026. Le cas de référence du moment s'appelle Manic, apparu en août 2026, et il est instructif parce qu'il combine trois métiers qui étaient jusqu'ici séparés : l'espionnage, la fraude bancaire et le contrôle à distance du téléphone.

Ce qu'il vise

Manic cible au moins 169 applications identifiées, et la liste dit tout de son objectif :


Ce qu'il collecte

Une fois installé, il capture les codes PIN et les mots de passe saisis à l'écran, intercepte les SMS et les notifications, et récupère fichiers et localisation.

Un détail montre le niveau de préparation : il ne se contente pas d'envoyer tout ce qu'il ramasse. Il trie avant d'expédier, en cherchant spécifiquement le code de l'écran de verrouillage, les phrases de récupération de portefeuilles de cryptomonnaies, les codes SMS à 4 ou 6 chiffres et les mots de passe. Autrement dit : ce qui permet d'entrer dans les comptes, pas les photos de vacances.

La nouveauté qui change les réflexes : l'exfiltration par les appareils voisins

Jusqu'ici, la parade d'urgence était simple : couper Internet. Plus de réseau, plus de fuite de données.

Manic a introduit une méthode nouvelle. Quand il n'arrive pas à joindre son serveur, il transmet les données volées à d'autres appareils infectés situés à proximité, en Wi-Fi Direct ou en Bluetooth, avec un relais en chaîne pouvant aller jusqu'à quatre sauts — de téléphone en téléphone, jusqu'à en trouver un qui, lui, a une connexion.

Ce que ça change concrètement : en cas d'infection avérée, désactiver les données mobiles et le Wi-Fi ne suffit plus. Le bon geste est le mode avion, et il faut vérifier que le Bluetooth est bien coupé — sur beaucoup de téléphones, le mode avion le laisse actif s'il l'était avant.
Une précision d'honnêteté : le vecteur exact utilisé par Manic pour arriver sur les téléphones n'a pas été rendu public. Ce que l'on sait, c'est qu'une application « emballage » servant à livrer la charge malveillante a été observée. Et c'est bien là le sujet de cet article : quel que soit le malware du mois, le chemin d'entrée reste presque toujours le même — une application installée hors boutique officielle.

3. Pourquoi l'APK reçu par message est le vecteur numéro un


Personne ne se lève le matin en décidant d'installer un logiciel espion. Les scénarios qui fonctionnent ont tous un point commun : ils fournissent une bonne raison d'installer l'application, et une urgence pour ne pas réfléchir.

Voici ceux que nous rencontrons le plus souvent.

« Votre colis n'a pas pu être livré, suivez-le avec notre application »

Un SMS, un lien, une page qui imite le transporteur, et un fichier à installer. C'est la variante « application » du faux SMS classique. Le même mécanisme est décrit en détail dans notre article sur les faux SMS de la banque, des impôts et de La Poste.

« Mise à jour WhatsApp obligatoire », reçue... sur WhatsApp

Souvent envoyée par un contact réel dont le compte a été piraté — donc avec le nom et la photo de quelqu'un que vous connaissez. Rappel utile : WhatsApp ne se met jamais à jour par WhatsApp. Les mises à jour passent par le Play Store, point.

« Version premium gratuite »

Application payante, jeu déverrouillé, abonnement contourné. Les sites qui proposent ces APK vivent précisément de ce qu'ils y ajoutent. Le raisonnement vaut aussi sur ordinateur, où le même piège se joue sur les faux sites de téléchargement de logiciels : ce qui est « gratuit » alors qu'il ne devrait pas l'être se paie autrement.

« Votre conseiller bancaire » qui demande d'installer une application de sécurité

C'est la version mobile du faux support technique — un scénario que nous détaillons dans comprendre l'arnaque au faux support technique. Aucune banque, jamais, ne fait installer une application par téléphone en direct pendant l'appel.

Le faux antivirus mobile

« Votre téléphone est infecté par 3 virus », affiché en plein écran pendant une navigation. Le seul virus de l'histoire, c'est celui que le bouton propose d'installer. Même mécanique que sur PC : voir fausses alertes de virus et faux antivirus.

Le point commun de tous ces scénarios : aucun n'exploite une faille technique de votre téléphone. Tous exploitent une conversation. C'est pour ça qu'un téléphone récent, à jour, protégé, se fait infecter aussi facilement qu'un vieux modèle : la faille visée, c'est le moment où l'on est pressé.

4. Le point de bascule : l'autorisation « Accessibilité »


Voici la partie la plus importante de l'article, et celle que presque personne ne connaît.

Une application installée hors Play Store, en elle-même, ne peut pas faire grand-chose. Android l'enferme dans son coin : elle ne voit pas les autres applications, ne lit pas leurs écrans, ne touche pas à vos comptes.

Ce qui fait sauter toutes ces barrières d'un coup, c'est une autorisation particulière : le service Accessibilité.

À quoi ça sert normalement

L'Accessibilité a été conçue — pour de bonnes raisons — pour les personnes en situation de handicap : une application qui lit l'écran à voix haute pour un utilisateur malvoyant, ou qui effectue des appuis à la place de l'utilisateur pour quelqu'un dont la motricité est réduite.

Pour rendre ces services possibles, Android accorde à ces applications deux pouvoirs énormes : voir tout ce qui s'affiche à l'écran, et appuyer sur les boutons à votre place.

Ce que ça donne entre de mauvaises mains

Relisez la phrase précédente en pensant à votre application bancaire. Une application malveillante dotée de l'Accessibilité peut :


Il n'y a pas de piratage là-dedans, pas de faille exploitée : l'application utilise exactement ce que l'autorisation prévoit. Simplement, vous la lui avez donnée.

La règle simple à retenir : une lampe torche, un lecteur de PDF, une application de « nettoyage », un jeu, une application de suivi de colis n'ont AUCUN besoin de l'Accessibilité. Si l'une d'elles la réclame — surtout avec insistance, surtout juste après l'installation — la réponse est non, et l'application se désinstalle dans la foulée.
Le piège du « Paramètre restreint »

Depuis Android 13, le système bloque par défaut l'accès à l'Accessibilité pour les applications installées hors boutique : un message « Paramètre restreint » apparaît quand on essaie de l'activer. C'est une bonne protection.

Le problème, c'est que les malwares connaissent ce message, et guident précisément la victime pour le contourner — avec un joli tutoriel intégré : « appuyez sur les trois points en haut à droite, puis sur Autoriser les paramètres restreints ».

Si une application vous explique comment contourner un avertissement de sécurité de votre propre téléphone, l'affaire est entendue. C'est le signal le plus clair qui existe. Aucune application légitime n'a besoin de vous apprendre à désactiver une protection.

5. Les quatre réglages à vérifier ce soir


Comptez dix minutes, une seule fois. Les chemins exacts varient un peu selon la marque ( Samsung, Xiaomi, Google, Honor… ), mais les mots-clés à chercher sont les mêmes — utilisez la loupe de recherche en haut des Paramètres si vous ne trouvez pas.

① Play Protect doit être actif

Play Store → votre photo de profil ( en haut à droite ) → Play Protect → Analyser

Play Protect est l'antivirus intégré d'Android. Il est gratuit, déjà installé, et se contente d'exister sans rien vous vendre. Lancez une analyse : elle prend une minute.

② Les « applications inconnues » doivent être interdites

Paramètres → Applications → Accès spécial des applications → Installer des applications inconnues

Vous obtenez la liste des applications autorisées à en installer d'autres. En pratique, il devrait tout être sur Non autorisé. Si votre navigateur ou votre messagerie y figure en « autorisé », c'est souvent le vestige d'une installation d'APK passée — coupez.

C'est le réglage qui, à lui seul, bloque l'attaque décrite dans cet article. Sans lui, l'APK reçu par message ne peut même pas commencer à s'installer.
③ L'Accessibilité ne doit contenir que ce que vous y avez mis

Paramètres → Accessibilité → ( bas de page ) Applications installées / Services téléchargés

Cette liste doit être vide, ou ne contenir que des services que vous reconnaissez et utilisez vraiment. Tout nom inconnu, tout nom vague du type « System Service », « Update », « Android Helper », « Cleaner » : désactivez, puis désinstallez l'application correspondante.

④ Les « administrateurs d'appareil » aussi

Paramètres → Sécurité → Autres paramètres de sécurité → Applications d'administration de l'appareil

C'est la seconde autorisation puissante : elle permet notamment de verrouiller ou d'effacer le téléphone. Légitimement, on y trouve « Localiser mon appareil » de Google, et éventuellement l'outil de gestion de votre employeur si vous avez un téléphone professionnel. Rien d'autre.

Bonus : le niveau de correctif de sécurité

Paramètres → À propos du téléphone → Version d'Android → Niveau du correctif de sécurité

Cette date doit être récente ( quelques mois maximum ). Sur beaucoup de téléphones d'entrée de gamme ou un peu anciens, elle est figée depuis des années : le fabricant ne fournit plus de correctifs. C'est, à notre avis, un bien meilleur critère pour décider de changer d'appareil que le nombre de mégapixels de l'appareil photo. Le même raisonnement s'applique côté Apple, que nous avons traité dans mon iPad ou mon iPhone ne peut plus se mettre à jour.

Ceci dit, gardons les proportions : sur Android, les trois premiers réglages ci-dessus protègent bien davantage que la mise à jour du mois. On voit très peu d'infections dues à un correctif manquant, et énormément dues à un APK installé volontairement. Pour savoir lesquelles méritent vraiment qu'on s'y arrête, voir mises à jour de sécurité : lesquelles sont vraiment urgentes.

6. Comment reconnaître un téléphone déjà infecté


Aucun de ces signes n'est une preuve à lui seul — un téléphone qui chauffe, ça arrive. C'est leur accumulation qui doit alerter.

Signe Ce que ça peut vouloir dire
Batterie qui s'effondre en quelques heures sans usage particulierUne application travaille en permanence en arrière-plan
Téléphone tiède ou chaud au repos, dans la pocheIdem
Consommation de données mobiles anormale ( Paramètres → Réseau → Consommation )Envoi de données vers l'extérieur
Écran noir bref ou clignotement au moment d'ouvrir l'application bancaireSuperposition d'un faux écran par-dessus le vrai
Codes SMS qui n'arrivent plus, ou messages disparusSMS interceptés et effacés avant que vous ne les voyiez
Publicités en plein écran hors de toute applicationAdware installé
Une application absente du menu mais présente dans Paramètres → ApplicationsIcône masquée volontairement — signe très caractéristique
Impossible de désinstaller une application : la page se referme toute seuleL'Accessibilité est utilisée contre vous
Opérations bancaires inconnues, même de faible montantIl faut appeler la banque immédiatement

Sur ordinateur, la logique est la même et nous l'avons détaillée dans PC infecté : 7 signes qui doivent vous alerter.

7. Le téléphone est infecté : la marche à suivre


Dans l'ordre. Ne sautez pas la première étape, c'est la plus contre-intuitive et la plus importante depuis Manic.

① Mode avion, et Bluetooth coupé

Pas seulement les données mobiles : mode avion, puis vérifiez dans les réglages rapides que le Bluetooth est bien éteint, et le Wi-Fi aussi. C'est la conséquence directe de l'exfiltration par appareils voisins décrite plus haut.

② Ne touchez plus à vos comptes depuis ce téléphone

C'est l'erreur classique : se précipiter sur l'application bancaire « pour vérifier ». Sur un téléphone compromis, cela revient à retaper vos identifiants devant la caméra.

③ Depuis un autre appareil sain, changez vos mots de passe

Un ordinateur, la tablette d'un proche, peu importe — mais pas le téléphone en question. Dans cet ordre :


Si vous vous demandez comment gérer tous ces changements sans y perdre la tête, notre article sur le gestionnaire de mots de passe explique comment nous procédons. Et si un compte vous échappe déjà, voir que faire quand un compte Facebook ou Instagram est piraté.

④ Prévenez la banque

Si une application bancaire était installée sur le téléphone, appelez votre banque — avec le numéro figurant au dos de votre carte, jamais un numéro reçu par message. Faites-leur savoir que le téléphone est compromis : ils savent quoi faire ( blocage, surveillance, changement de dispositif d'authentification ).

⑤ Désinstallez l'application fautive

Toujours en mode avion :


Si la page se referme toute seule — c'est fréquent — passez par le mode sans échec : appuyez longuement sur le bouton d'alimentation, puis appuyez longuement sur « Éteindre » jusqu'à ce que « Redémarrer en mode sans échec » apparaisse. Dans ce mode, aucune application installée ne s'exécute : la désinstallation redevient possible. Un redémarrage normal ramène ensuite le téléphone à son état habituel.
⑥ Analyse Play Protect

Une fois l'application retirée, relancez une analyse complète ( Play Store → profil → Play Protect ).

⑦ En cas de doute sérieux : réinitialisation d'usine

Dès que des accès bancaires ou des cryptomonnaies sont en jeu, ne cherchez pas à faire du nettoyage chirurgical : réinitialisez le téléphone aux paramètres d'usine ( Paramètres → Système → Réinitialisation ). C'est radical, mais c'est la seule remise à zéro dont on soit certain. Sur le volet cryptomonnaies proprement dit, voir aussi arnaques aux cryptomonnaies : comment un portefeuille se vide en un clic.

Attention au piège de la restauration : au redémarrage, Android propose de restaurer votre sauvegarde. Acceptez pour les contacts, les photos et les messages — mais ne laissez pas réinstaller automatiquement les applications, sous peine de faire revenir l'intrus. Réinstallez-les une par une, depuis le Play Store.
Enfin, si des fichiers importants ( photos, documents ) n'existaient que sur ce téléphone, c'est le moment de mettre en place une vraie sauvegarde : voir la règle de sauvegarde 3-2-1.

8. Et la double authentification par SMS ?


C'est une question qui revient toujours à ce stade, et la réponse mérite d'être nuancée.

La 2FA par SMS vaut infiniment mieux que rien — activez-la partout où c'est la seule option proposée. Mais sur un téléphone compromis, c'est la forme la plus faible : les SMS sont lus, et parfois effacés, avant que vous ne les voyiez. C'est exactement ce que fait Manic.

Une application d'authentification est nettement plus solide, et une clé physique encore davantage. Avec une réserve dont il faut être conscient : Manic vise aussi les applications d'authentification. Ce qui ne remet pas en cause le conseil, mais en déplace le centre de gravité — la meilleure protection de votre 2FA, c'est un téléphone sain. D'où l'intérêt des quatre réglages de la section 5.

Le sujet est traité de bout en bout dans la double authentification expliquée simplement.

9. « Alors on n'installe JAMAIS un APK ? »


Soyons précis, parce que la réponse n'est pas tout à fait binaire — et parce qu'un conseil trop absolu finit par être ignoré.

Il existe des cas parfaitement légitimes d'installation hors Play Store :


Dans ces cas-là, trois précautions suffisent :


La ligne de partage est finalement assez simple : vous êtes allé chercher l'application, ou l'application est venue vous chercher ? Dans le second cas, la réponse est non — sans exception.

Besoin d'un coup de main ?


Il y a deux moments où il vaut mieux demander un avis que de chercher seul.

Le premier, c'est le doute : un message qui pousse à installer quelque chose, une application dont vous ne vous souvenez pas, un téléphone qui chauffe depuis une semaine. Cinq minutes de vérification à ce stade évitent presque toujours le reste.

Le second, c'est après. Quand un téléphone a été compromis, le vrai travail n'est pas de supprimer l'application : c'est de refermer les accès — mots de passe, boîte mail, comptes bancaires, sessions restées ouvertes ailleurs — et de vérifier que l'ordinateur de la maison, connecté aux mêmes comptes, n'a pas été touché lui aussi. Notre article sécuriser son PC après une arnaque : les 8 réflexes à avoir décrit cette remise en ordre.

BSC Sécurité s'occupe de ce type de situation pour les particuliers : diagnostic, désinfection, nettoyage des navigateurs, sécurisation des comptes — et une explication de ce qui a été fait, en français, sans jargon.

04 94 27 65 95 — contact@bsc-securite.fr — atelier au 18 avenue Olbius Riquier, 83400 Hyères.

Selon votre situation :


Et si un ordinateur portable ne s'allume plus du tout — panne matérielle, pas logicielle — BSC Électronique répare les cartes mères de PC portables et de Chromebooks.

En résumé




Une application douteuse, ou un téléphone qui inquiète ? On vérifie

Vérification des autorisations sensibles, retrait des applications indésirables, remise en sécurité des comptes — et l'ordinateur de la maison contrôlé lui aussi.
On vous explique tout, simplement, sans jargon.

Tél. 04 94 27 65 95


04 94 27 65 95Envoyer une demande
Virus ou arnaque sur votre PC ?
Diagnostic sous 24 à 48 h.
Référencé par Cybermalveillance.
04 94 27 65 95Envoyer une demande