Zimperium, spécialiste mondial de la sécurité mobile, dévoile aujourd’hui les conclusions d’une nouvelle étude mettant en lumière lune nouvelle menace émergente : l’apparition de bots mobiles opérant directement au sein d’applications légitimes.
Tribune – Contrairement aux bots web traditionnels, souvent bloqués par les CAPTCHA, les limites de débit ou l’authentification multifactorielle (MFA), ces bots mobiles se font passer pour de véritables utilisateurs, ce qui leur permet de mener des fraudes à grande échelle, tout en contournant efficacement les mécanismes de défenses traditionnels.
Les entreprises sont confrontées à une augmentation des fraudes, les bots s’infiltrant désormais au cœur même des applications mobiles de confiance.
Selon les experts de Zimperium, cette évolution s’explique par la mobilité croissante des interactions numériques. En exécutant des bots depuis des émulateurs, des appareils rootés ou de vastes fermes d’appareils, les attaquants parviennent à rendre les connexions et paiements frauduleux, les prises de contrôle de comptes et les abus des programmes de fidélité quasiment indiscernables de l’activité légitime des utilisateurs.
« Les entreprises sont à un tournant. Les bots ne se trouvent plus à la périphérie du réseau mais ils opèrent désormais au cœur même des applications mobiles de confiance. Et, à moins que les entreprises ne déplacent leurs protections vers l’application elle-même, la fraude continuera de s’intensifier. » a déclaré Krishna Vishnubhotla, VP Product Solutions de Zimperium.
Principales conclusions : comment les pirates utilisent les bots mobiles comme arme de fraude massive ?
- Émulateurs et fermes d’appareils : imitent des milliers d’appareils réels à grande échelle
- Outils d’injection à l’exécution : modifient le comportement des applications en temps réel
- Applications reconditionnées : intègrent du code bot dans des logiciels légitimes
- Contrôle des malwares : détournent discrètement les applications authentiques pour effectuer des actions frauduleuses
- Abus des API d’accessibilité : automatisent les clics et la saisie de formulaires de façon indétectable
Ces techniques rendent les bots pratiquement indétectables par les systèmes de défenses réseau, provoquant une hausse spectaculaire des prises de contrôle de comptes, des fraudes au paiement et des abus de programmes de fidélité. Zimperium a déjà identifié plus de 600 échantillons de bots et plus de 50 droppers dans des campagnes récentes, preuve de l’accélération alarmante de cette menace.





