Plus de 250 applications malveillantes et 80 domaines de phishing ont été identifiés dans le cadre de la campagne SarangTrap.
Tribune – Zlabs, l’équipe de recherche de Zimperium, leader mondial de la sécurité mobile, a découvert une campagne de malwares particulièrement sophistiquée reposant sur la manipulation émotionnelle des utilisateurs. Baptisée SarangTrap, elle cible les utilisateurs mobiles via de fausses applications de rencontre et de réseaux sociaux. Elle a déjà exploité plus de 250 applications Android malveillantes et plus de 80 domaines de phishing, tous conçus pour dérober des données personnelles sensibles, tout en se faisant passer pour des plateformes de confiance.
Une fois installées, ces applications demandent l’accès à des contenus personnels (contacts, photos, …) tout en affichant une interface soignée et crédible, imitant parfaitement les services de rencontre légitimes. Certaines victimes rapportent avoir eu des échanges émotionnels élaborés souvent initiés via des “codes d’invitation” exclusifs. Elles ont ensuite découvert que leurs informations privées avaient été discrètement exfiltrées et on fait l’objet de tentatives d’extorsion,
« Il ne s’agit pas simplement d’une campagne de malwares, mais d’une véritable stratégie de prédation numérique exploitant la confiance et les émotions des utilisateurs. En quête de connexion et de lien affectif, ces derniers sont manipulés pour accorder l’accès à certaines de leurs données les plus personnelles. » a déclaré l’équipe de recherche zLabs.
Active sur les plateformes Android et iOS, la campagne utilise des techniques d’installation trompeuses – notamment via des profils de configuration malveillants sur iOS – pour accéder aux contacts, aux photos et aux identifiants des appareils. De nombreux sites de phishing ont même été indexés par des moteurs de recherche populaires, les rendant d’autant plus crédibles aux yeux des utilisateurs peu méfiants, à la recherche des applications de rencontre ou de réseaux sociaux.
Zimperium recommande aux utilisateurs mobiles de :
- Se méfier des applications qui demandent des autorisations inhabituelles ou des codes d’invitation
- Éviter de télécharger des applications à partir de liens inconnus ou de stores d’applications non officiels
- Vérifier régulièrement les autorisations de l’appareil et les profils installés
- Installer une solution de sécurité mobile sur leur appareil pour détecter et bloquer les applications malveillantes
Pour en savoir plus sur la campagne SarangTrap, incluant l’analyse technique, les captures d’écran et les indicateurs de compromission c’est par ici.





