Sur un ordinateur, on sait à peu près d'où viennent les ennuis : une pièce jointe ouverte trop vite, un logiciel téléchargé sur le mauvais site, une fausse alerte cliquée un soir de fatigue.
Sur un téléphone, la question revient souvent sous une autre forme :
« est-ce qu'un smartphone peut attraper un virus ? » La réponse honnête est
oui, mais presque jamais tout seul. Dans l'immense majorité des cas que nous voyons, l'infection n'est pas arrivée par magie en visitant un site. Elle a été
installée par le propriétaire du téléphone lui-même, en quelques secondes, avec les meilleures intentions du monde : une application reçue par message, téléchargée sur un site, ou proposée par une publicité.
Ce fichier porte un nom que beaucoup de gens ont déjà vu passer sans y prêter attention : un
APK.
Cet article explique, en langage simple : ce qu'est un APK, pourquoi c'est aujourd'hui le
vecteur numéro un d'infection sur Android, quelle est
l'autorisation décisive qui transforme une petite application anodine en outil d'espionnage complet, les
quatre réglages à vérifier ce soir sur votre téléphone, et
quoi faire si le mal est déjà fait.
1. Un APK, c'est quoi exactement ?
Un
APK est le fichier d'installation d'une application Android. C'est l'équivalent, sur téléphone, du fichier
.exe sur Windows : il contient l'application entière, prête à s'installer.
Quand vous installez une application depuis le
Play Store, vous manipulez aussi un APK — sauf que vous ne le voyez jamais. Le Play Store le télécharge, le vérifie et l'installe pour vous. C'est ce qui change tout :
| |
Play Store |
APK récupéré ailleurs |
| Origine du fichier | Serveurs de Google | N'importe quel site, n'importe quel expéditeur |
| Contrôle avant publication | Analyse automatique + règles de la boutique | Aucun |
| Identité de l'éditeur | Compte développeur enregistré | Inconnue |
| Retrait possible en cas de problème | Oui, l'application peut être supprimée à distance | Non |
| Mises à jour | Automatiques et signées | À la main, depuis la même source douteuse |
Installer une application
hors du Play Store porte un nom technique — le
sideloading, l'« installation de côté ». Ce n'est pas illégal, ce n'est pas exotique, et Android le permet volontairement. Mais cela revient à
court-circuiter le seul filtre existant entre un inconnu sur Internet et l'intérieur de votre téléphone.
Soyons justes : le Play Store n'est pas parfait. Il arrive que des applications malveillantes réussissent à s'y glisser, et Google les retire ensuite. Mais c'est l'exception, elle est traitée, et l'application est effacée à distance des téléphones concernés. Avec un APK récupéré ailleurs, il n'y a ni filtre en amont, ni rattrapage en aval : personne ne viendra le retirer de votre téléphone.
2. Ce que sait faire un malware Android moderne : le cas « Manic »
Pour comprendre l'enjeu, il faut regarder ce que fait un logiciel malveillant Android en 2026. Le cas de référence du moment s'appelle
Manic, apparu en
août 2026, et il est instructif parce qu'il combine trois métiers qui étaient jusqu'ici séparés :
l'espionnage, la
fraude bancaire et le
contrôle à distance du téléphone.
Ce qu'il vise
Manic cible
au moins 169 applications identifiées, et la liste dit tout de son objectif :
- des applications bancaires ;
- des portefeuilles de cryptomonnaies ;
- et — c'est le point le plus préoccupant — des applications d'authentification à deux facteurs, celles-là mêmes que l'on installe pour se protéger.
Ce qu'il collecte
Une fois installé, il capture les
codes PIN et les mots de passe saisis à l'écran, intercepte les
SMS et les notifications, et récupère
fichiers et localisation.
Un détail montre le niveau de préparation : il ne se contente pas d'envoyer tout ce qu'il ramasse. Il
trie avant d'expédier, en cherchant spécifiquement le code de l'
écran de verrouillage, les
phrases de récupération de portefeuilles de cryptomonnaies, les
codes SMS à 4 ou 6 chiffres et les mots de passe. Autrement dit : ce qui permet d'entrer dans les comptes, pas les photos de vacances.
La nouveauté qui change les réflexes : l'exfiltration par les appareils voisins
Jusqu'ici, la parade d'urgence était simple :
couper Internet. Plus de réseau, plus de fuite de données.
Manic a introduit une méthode nouvelle. Quand il n'arrive pas à joindre son serveur, il
transmet les données volées à d'autres appareils infectés situés à proximité, en
Wi-Fi Direct ou en Bluetooth, avec un relais en chaîne pouvant aller
jusqu'à quatre sauts — de téléphone en téléphone, jusqu'à en trouver un qui, lui, a une connexion.
Ce que ça change concrètement : en cas d'infection avérée, désactiver les données mobiles et le Wi-Fi ne suffit plus. Le bon geste est le mode avion, et il faut vérifier que le Bluetooth est bien coupé — sur beaucoup de téléphones, le mode avion le laisse actif s'il l'était avant.
Une précision d'honnêteté : le
vecteur exact utilisé par Manic pour arriver sur les téléphones
n'a pas été rendu public. Ce que l'on sait, c'est qu'une application « emballage » servant à livrer la charge malveillante a été observée. Et c'est bien là le sujet de cet article : quel que soit le malware du mois,
le chemin d'entrée reste presque toujours le même — une application installée hors boutique officielle.
3. Pourquoi l'APK reçu par message est le vecteur numéro un
Personne ne se lève le matin en décidant d'installer un logiciel espion. Les scénarios qui fonctionnent ont tous un point commun :
ils fournissent une bonne raison d'installer l'application, et
une urgence pour ne pas réfléchir.
Voici ceux que nous rencontrons le plus souvent.
« Votre colis n'a pas pu être livré, suivez-le avec notre application »
Un SMS, un lien, une page qui imite le transporteur, et un fichier à installer. C'est la variante « application » du faux SMS classique. Le même mécanisme est décrit en détail dans notre article sur les .
« Mise à jour WhatsApp obligatoire », reçue... sur WhatsApp
Souvent envoyée par un contact réel dont le compte a été piraté — donc avec le nom et la photo de quelqu'un que vous connaissez. Rappel utile :
WhatsApp ne se met jamais à jour par WhatsApp. Les mises à jour passent par le Play Store, point.
« Version premium gratuite »
Application payante, jeu déverrouillé, abonnement contourné. Les sites qui proposent ces APK vivent précisément de ce qu'ils y ajoutent. Le raisonnement vaut aussi sur ordinateur, où le même piège se joue sur les faux sites de téléchargement de logiciels : ce qui est « gratuit » alors qu'il ne devrait pas l'être se paie autrement.
« Votre conseiller bancaire » qui demande d'installer une application de sécurité
C'est la version mobile du faux support technique — un scénario que nous détaillons dans . Aucune banque, jamais, ne fait installer une application par téléphone en direct pendant l'appel.
Le faux antivirus mobile
« Votre téléphone est infecté par 3 virus », affiché en plein écran pendant une navigation. Le seul virus de l'histoire, c'est celui que le bouton propose d'installer. Même mécanique que sur PC : voir .
Le point commun de tous ces scénarios : aucun n'exploite une faille technique de votre téléphone. Tous exploitent une conversation. C'est pour ça qu'un téléphone récent, à jour, protégé, se fait infecter aussi facilement qu'un vieux modèle : la faille visée, c'est le moment où l'on est pressé.
4. Le point de bascule : l'autorisation « Accessibilité »
Voici la partie la plus importante de l'article, et celle que presque personne ne connaît.
Une application installée hors Play Store, en elle-même, ne peut pas faire grand-chose. Android l'enferme dans son coin : elle ne voit pas les autres applications, ne lit pas leurs écrans, ne touche pas à vos comptes.
Ce qui fait sauter toutes ces barrières d'un coup, c'est une autorisation particulière : le service
Accessibilité.
À quoi ça sert normalement
L'Accessibilité a été conçue — pour de bonnes raisons — pour les personnes en situation de handicap : une application qui
lit l'écran à voix haute pour un utilisateur malvoyant, ou qui
effectue des appuis à la place de l'utilisateur pour quelqu'un dont la motricité est réduite.
Pour rendre ces services possibles, Android accorde à ces applications deux pouvoirs énormes :
voir tout ce qui s'affiche à l'écran, et
appuyer sur les boutons à votre place.
Ce que ça donne entre de mauvaises mains
Relisez la phrase précédente en pensant à votre application bancaire. Une application malveillante dotée de l'Accessibilité peut :
- lire votre identifiant, votre mot de passe et votre code au moment où vous les tapez ;
- lire le code de confirmation dans la notification, avant même que vous ne l'ayez vu ;
- appuyer sur « Valider » toute seule, écran éteint ;
- s'accorder d'autres autorisations en cliquant elle-même sur les fenêtres de demande ;
- empêcher sa propre désinstallation en refermant la page des réglages dès que vous l'ouvrez.
Il n'y a pas de piratage là-dedans, pas de faille exploitée : l'application utilise
exactement ce que l'autorisation prévoit. Simplement, vous la lui avez donnée.
La règle simple à retenir : une lampe torche, un lecteur de PDF, une application de « nettoyage », un jeu, une application de suivi de colis n'ont AUCUN besoin de l'Accessibilité. Si l'une d'elles la réclame — surtout avec insistance, surtout juste après l'installation — la réponse est non, et l'application se désinstalle dans la foulée.
Le piège du « Paramètre restreint »
Depuis Android 13, le système bloque par défaut l'accès à l'Accessibilité pour les applications installées hors boutique : un message
« Paramètre restreint » apparaît quand on essaie de l'activer. C'est une bonne protection.
Le problème, c'est que les malwares connaissent ce message, et guident précisément la victime pour le contourner — avec un joli tutoriel intégré : « appuyez sur les trois points en haut à droite, puis sur
Autoriser les paramètres restreints ».
Si une application vous explique comment contourner un avertissement de sécurité de votre propre téléphone, l'affaire est entendue. C'est le signal le plus clair qui existe. Aucune application légitime n'a besoin de vous apprendre à désactiver une protection.
5. Les quatre réglages à vérifier ce soir
Comptez dix minutes, une seule fois. Les chemins exacts varient un peu selon la marque ( Samsung, Xiaomi, Google, Honor… ), mais les mots-clés à chercher sont les mêmes — utilisez la
loupe de recherche en haut des Paramètres si vous ne trouvez pas.
① Play Protect doit être actif
Play Store → votre photo de profil ( en haut à droite ) → Play Protect → Analyser
Play Protect est l'antivirus intégré d'Android. Il est gratuit, déjà installé, et se contente d'exister sans rien vous vendre. Lancez une analyse : elle prend une minute.
② Les « applications inconnues » doivent être interdites
Paramètres → Applications → Accès spécial des applications → Installer des applications inconnues
Vous obtenez la liste des applications autorisées à en installer d'autres. En pratique, il devrait tout être sur
Non autorisé. Si votre navigateur ou votre messagerie y figure en « autorisé », c'est souvent le vestige d'une installation d'APK passée — coupez.
C'est le réglage qui, à lui seul, bloque l'attaque décrite dans cet article. Sans lui, l'APK reçu par message ne peut même pas commencer à s'installer.
③ L'Accessibilité ne doit contenir que ce que vous y avez mis
Paramètres → Accessibilité → ( bas de page ) Applications installées / Services téléchargés
Cette liste doit être
vide, ou ne contenir que des services que vous reconnaissez et utilisez vraiment. Tout nom inconnu, tout nom vague du type « System Service », « Update », « Android Helper », « Cleaner » :
désactivez, puis désinstallez l'application correspondante.
④ Les « administrateurs d'appareil » aussi
Paramètres → Sécurité → Autres paramètres de sécurité → Applications d'administration de l'appareil
C'est la seconde autorisation puissante : elle permet notamment de verrouiller ou d'effacer le téléphone. Légitimement, on y trouve « Localiser mon appareil » de Google, et éventuellement l'outil de gestion de votre employeur si vous avez un téléphone professionnel. Rien d'autre.
Bonus : le niveau de correctif de sécurité
Paramètres → À propos du téléphone → Version d'Android → Niveau du correctif de sécurité
Cette date doit être récente ( quelques mois maximum ). Sur beaucoup de téléphones d'entrée de gamme ou un peu anciens, elle est
figée depuis des années : le fabricant ne fournit plus de correctifs. C'est, à notre avis, un bien meilleur critère pour décider de changer d'appareil que le nombre de mégapixels de l'appareil photo. Le même raisonnement s'applique côté Apple, que nous avons traité dans .
Ceci dit, gardons les proportions : sur Android,
les trois premiers réglages ci-dessus protègent bien davantage que la mise à jour du mois. On voit très peu d'infections dues à un correctif manquant, et énormément dues à un APK installé volontairement. Pour savoir lesquelles méritent vraiment qu'on s'y arrête, voir .
6. Comment reconnaître un téléphone déjà infecté
Aucun de ces signes n'est une preuve à lui seul — un téléphone qui chauffe, ça arrive. C'est leur
accumulation qui doit alerter.
| Signe |
Ce que ça peut vouloir dire |
| Batterie qui s'effondre en quelques heures sans usage particulier | Une application travaille en permanence en arrière-plan |
| Téléphone tiède ou chaud au repos, dans la poche | Idem |
| Consommation de données mobiles anormale ( Paramètres → Réseau → Consommation ) | Envoi de données vers l'extérieur |
| Écran noir bref ou clignotement au moment d'ouvrir l'application bancaire | Superposition d'un faux écran par-dessus le vrai |
| Codes SMS qui n'arrivent plus, ou messages disparus | SMS interceptés et effacés avant que vous ne les voyiez |
| Publicités en plein écran hors de toute application | Adware installé |
| Une application absente du menu mais présente dans Paramètres → Applications | Icône masquée volontairement — signe très caractéristique |
| Impossible de désinstaller une application : la page se referme toute seule | L'Accessibilité est utilisée contre vous |
| Opérations bancaires inconnues, même de faible montant | Il faut appeler la banque immédiatement |
Sur ordinateur, la logique est la même et nous l'avons détaillée dans .
7. Le téléphone est infecté : la marche à suivre
Dans l'ordre. Ne sautez pas la première étape, c'est la plus contre-intuitive et la plus importante depuis Manic.
① Mode avion, et Bluetooth coupé
Pas seulement les données mobiles :
mode avion, puis vérifiez dans les réglages rapides que le
Bluetooth est bien éteint, et le Wi-Fi aussi. C'est la conséquence directe de l'exfiltration par appareils voisins décrite plus haut.
② Ne touchez plus à vos comptes depuis ce téléphone
C'est l'erreur classique : se précipiter sur l'application bancaire « pour vérifier ». Sur un téléphone compromis, cela revient à
retaper vos identifiants devant la caméra.
③ Depuis un autre appareil sain, changez vos mots de passe
Un ordinateur, la tablette d'un proche, peu importe — mais pas le téléphone en question. Dans cet ordre :
- la boîte mail en premier : c'est elle qui permet de réinitialiser tous les autres comptes ;
- les comptes bancaires et financiers ;
- les réseaux sociaux et les comptes marchands.
Si vous vous demandez comment gérer tous ces changements sans y perdre la tête, notre article sur explique comment nous procédons. Et si un compte vous échappe déjà, voir .
④ Prévenez la banque
Si une application bancaire était installée sur le téléphone, appelez votre banque —
avec le numéro figurant au dos de votre carte, jamais un numéro reçu par message. Faites-leur savoir que le téléphone est compromis : ils savent quoi faire ( blocage, surveillance, changement de dispositif d'authentification ).
⑤ Désinstallez l'application fautive
Toujours en mode avion :
- Paramètres → Accessibilité : désactivez le service de l'application suspecte d'abord ;
- Paramètres → Sécurité → Applications d'administration : retirez-lui ce droit s'il y figure ;
- Paramètres → Applications : désinstallez-la.
Si la page se referme toute seule — c'est fréquent — passez par le mode sans échec : appuyez longuement sur le bouton d'alimentation, puis appuyez longuement sur « Éteindre » jusqu'à ce que « Redémarrer en mode sans échec » apparaisse. Dans ce mode, aucune application installée ne s'exécute : la désinstallation redevient possible. Un redémarrage normal ramène ensuite le téléphone à son état habituel.
⑥ Analyse Play Protect
Une fois l'application retirée, relancez une analyse complète ( Play Store → profil → Play Protect ).
⑦ En cas de doute sérieux : réinitialisation d'usine
Dès que des accès
bancaires ou des
cryptomonnaies sont en jeu, ne cherchez pas à faire du nettoyage chirurgical :
réinitialisez le téléphone aux paramètres d'usine ( Paramètres → Système → Réinitialisation ). C'est radical, mais c'est la seule remise à zéro dont on soit certain. Sur le volet cryptomonnaies proprement dit, voir aussi .
Attention au piège de la restauration : au redémarrage, Android propose de restaurer votre sauvegarde. Acceptez pour les contacts, les photos et les messages — mais ne laissez pas réinstaller automatiquement les applications, sous peine de faire revenir l'intrus. Réinstallez-les une par une, depuis le Play Store.
Enfin, si des fichiers importants ( photos, documents ) n'existaient que sur ce téléphone, c'est le moment de mettre en place une vraie sauvegarde : voir .
8. Et la double authentification par SMS ?
C'est une question qui revient toujours à ce stade, et la réponse mérite d'être nuancée.
La
2FA par SMS vaut infiniment mieux que rien — activez-la partout où c'est la seule option proposée. Mais sur un
téléphone compromis, c'est la forme la plus faible : les SMS sont lus, et parfois effacés, avant que vous ne les voyiez. C'est exactement ce que fait Manic.
Une
application d'authentification est nettement plus solide, et une
clé physique encore davantage. Avec une réserve dont il faut être conscient : Manic vise
aussi les applications d'authentification. Ce qui ne remet pas en cause le conseil, mais en déplace le centre de gravité —
la meilleure protection de votre 2FA, c'est un téléphone sain. D'où l'intérêt des quatre réglages de la section 5.
Le sujet est traité de bout en bout dans .
9. « Alors on n'installe JAMAIS un APK ? »
Soyons précis, parce que la réponse n'est pas tout à fait binaire — et parce qu'un conseil trop absolu finit par être ignoré.
Il existe des cas
parfaitement légitimes d'installation hors Play Store :
- une application distribuée par une boutique alternative sérieuse ( F-Droid pour les logiciels libres, par exemple ) ;
- un APK récupéré sur le site officiel du fabricant de votre téléphone ou de l'éditeur lui-même ;
- une application interne d'entreprise, fournie par le service informatique ;
- un téléphone sans services Google ( certains modèles récents ), où c'est le fonctionnement normal.
Dans ces cas-là, trois précautions suffisent :
- l'APK vient du site officiel de l'éditeur, tapé à la main dans le navigateur — pas d'un lien reçu, pas d'un site agrégateur d'APK ;
- vous avez cherché l'application vous-même : personne ne vous a demandé de l'installer ;
- après l'installation, vous remettez le réglage « Installer des applications inconnues » sur Non pour l'application qui a servi ( votre navigateur, en général ). C'est le geste que tout le monde oublie, et c'est celui qui laisse la porte ouverte pour la fois suivante.
La ligne de partage est finalement assez simple :
vous êtes allé chercher l'application, ou l'application est venue vous chercher ? Dans le second cas, la réponse est non — sans exception.
Besoin d'un coup de main ?
Il y a deux moments où il vaut mieux demander un avis que de chercher seul.
Le premier, c'est
le doute : un message qui pousse à installer quelque chose, une application dont vous ne vous souvenez pas, un téléphone qui chauffe depuis une semaine. Cinq minutes de vérification à ce stade évitent presque toujours le reste.
Le second, c'est
après. Quand un téléphone a été compromis, le vrai travail n'est pas de supprimer l'application : c'est de
refermer les accès — mots de passe, boîte mail, comptes bancaires, sessions restées ouvertes ailleurs — et de vérifier que l'ordinateur de la maison, connecté aux mêmes comptes, n'a pas été touché lui aussi. Notre article décrit cette remise en ordre.
BSC Sécurité s'occupe de ce type de situation pour les particuliers : diagnostic, désinfection, nettoyage des navigateurs, sécurisation des comptes — et une explication de ce qui a été fait, en français, sans jargon.
— — atelier au
18 avenue Olbius Riquier, 83400 Hyères.
Selon votre situation :
- vous préférez être accompagné chez vous, tranquillement, pour passer en revue les réglages du téléphone et refaire les mots de passe ensemble → , agréée service à la personne ;
- vous avez besoin de matériel — un ordinateur sain pour reprendre la main sur vos comptes, un disque de sauvegarde, un remplacement d'appareil trop ancien pour être encore mis à jour → , dépannage et vente de matériel ;
- des photos ou des documents ont disparu, ou un support ne s'ouvre plus après l'incident : n'installez surtout aucun logiciel de récupération par-dessus, confiez-le à , spécialiste de la récupération de données ;
- vous avez besoin d'un ordinateur le temps que le vôtre soit traité → , location courte et longue durée.
Et si un ordinateur portable ne s'allume plus du tout — panne matérielle, pas logicielle — répare les cartes mères de PC portables et de Chromebooks.
En résumé
- Sur Android, l'infection n'arrive presque jamais toute seule : elle est installée par l'utilisateur, sous la forme d'un APK téléchargé sur un site ou reçu par message.
- Le Play Store n'est pas parfait, mais c'est le seul filtre existant. Hors boutique, il n'y a ni contrôle avant, ni retrait après.
- Le malware Manic ( août 2026 ) vise 169 applications — banques, cryptomonnaies et applications d'authentification 2FA — capture les codes PIN, intercepte SMS et notifications, et trie ce qu'il vole.
- Nouveauté qui change les réflexes : quand il ne peut pas joindre son serveur, Manic fait sortir les données par les appareils infectés voisins, en Wi-Fi Direct ou Bluetooth, jusqu'à 4 relais. Couper les données mobiles ne suffit plus : mode avion + Bluetooth coupé.
- L'autorisation décisive s'appelle « Accessibilité » : elle permet de lire l'écran et d'appuyer à votre place. Une lampe torche, un lecteur de PDF, un jeu n'en ont aucun besoin.
- Si une application vous explique comment contourner l'avertissement « Paramètre restreint » de votre téléphone, c'est un malware. Aucune exception.
- Quatre réglages, dix minutes : Play Protect actif · « Installer des applications inconnues » sur Non partout · Accessibilité vide ou connue · Administrateurs d'appareil limités à « Localiser mon appareil ».
- Signes d'infection : batterie qui s'effondre, téléphone chaud au repos, données mobiles anormales, codes SMS qui n'arrivent plus, écran noir bref à l'ouverture de l'application bancaire, icône absente du menu, désinstallation impossible.
- Déjà infecté ? Mode avion → ne plus se connecter à rien depuis ce téléphone → changer les mots de passe depuis un autre appareil ( mail en premier ) → prévenir la banque → retirer l'Accessibilité puis désinstaller ( mode sans échec si la page se referme ) → Play Protect → réinitialisation d'usine si du bancaire ou de la crypto est en jeu, sans réinstaller automatiquement les applications.
- La 2FA par SMS est la plus faible sur un téléphone compromis. La meilleure protection de votre double authentification reste un téléphone sain.
- Un doute sur une application, ou un téléphone qui se comporte bizarrement ? BSC Sécurité — ou .