zLabs, l’équipe de recherche de Zimperium, leader mondial de la sécurité mobile, publie une nouvelle analyse révélant une forte hausse des menaces mobiles liées à l’approche des fêtes de fin d’année. Intitulé « Mobile Shopping Report: From Carts to Credentials » (Rapport sur les achats mobiles : du panier d’achat aux identifiants), le rapport souligne la manière dont les cybercriminels exploitent le pic saisonnier du e-commerce et le recours intensif aux applications mobiles pour effectuer les achats de fin d’année afin de cibler à la fois les consommateurs et les entreprises.
Selon l’analyse de zLabs, le mishing (hameçonnage mobile) reste le vecteur d’attaque mobile le plus répandu et le plus redoutable. Les campagnes de smishing et les fausses alertes de livraison usurpant l’identité d’enseignes reconnues et de logisticiens de confiance ont été multipliées par quatre durant la période des achats de Noël en 2024. Les hackers utilisent des messages à caractère urgent, tels que « Votre colis est retardé, cliquez ici », pour inciter les utilisateurs à divulguer leurs identifiants ou à installer des applications corrompues.
Le rapport révèle également que les familles de malwares s’étendent désormais au-delà des banques pour cibler les applications d’achat et de paiement. Elles utilisent des superpositions d’écrans et des autorisations d’accessibilité afin de voler des données de carte de crédit, intercepter des mots de passe à usage unique (OTP) et compromettre des portefeuilles numériques. Par ailleurs, certaines applications de retail légitimes continuent d’exposer les utilisateurs et les entreprises à des risques par la faute de SDK mal configurés, de clés privées codées en dur ou de bibliothèques tierces vulnérables, autant de failles susceptibles d’être exploitées pour voler de données ou exécuter des codes à distance.
« Ces conclusions confirment ce que nous avons observé tout au long de l’année : les cybercriminels tirent pleinement parti de l’essor du commerce mobile. Ce qui démarre par une fausse alerte d’expédition ou une application d’achat frauduleuse peut rapidement devenir en une violation de sécurité d’entreprise lorsque des employés effectuent des achats ou cliquent sur des liens depuis des appareils connectés au réseau professionnel. » a déclaré Kern Smith, SVP of Global Solutions Engineering de Zimperium.
L’équipe zLabssouligneégalement que la période des fêtes tend à effacerles limites entre les risques auxquels sont exposés les consommateurs et ceux qui menacentles entreprises. Les collaborateurs utilisant leurs appareils personnels ou professionnels pour effectuer des achats, suivre des livraisons ou gérer des paiements exposent involontairement leurs entreprises à de nouveaux risques de vol d’identifiants et d’usurpation de marque.
« À mesure que les écosystèmes mobiles et d’entreprise convergent, les équipes de sécurité doivent considérer la période des fêtes comme un moment critique, non seulement pour les consommateurs, mais aussi pour leur propre protection. », a déclaré Ignacio Monta, SVP, Strategy & Threat Intelligence de Zimperium.


