Comment reconnaître une application mobile dangereuse ?

Le smartphone est une caisse à outils logicielle : la moitié de ses risques passe par les applications qu’on y installe. Une app mal conçue ou frauduleuse peut collecter des données, ouvrir des abonnements cachés, siphonner un compte bancaire ou installer un logiciel espion. Certaines réussissent à passer les contrôles automatisés des stores officiels. Bien reconnaître les signaux d’alerte avant et après installation reste la meilleure protection.

Ce guide détaille les vérifications à faire sur iOS et Android en 2026, avec les protections natives Google Play Protect et App Store, et les limites de ces protections. Il complète notre article quelles autorisations faut-il refuser aux applications ?, qui se concentre sur la gestion des permissions post-installation.

✅ À retenir

  • La première vérification est le développeur (« Nom d’éditeur »). Un nom flou, jamais entendu, avec peu d’apps publiées, doit alerter.
  • Le nombre de téléchargements et l’ancienneté réels donnent un indice, sans être une garantie : les fraudes récentes atteignent parfois des millions de téléchargements.
  • Les permissions demandées doivent correspondre à la fonction de l’app. Une app lampe torche qui exige accessibilité, SMS et contacts est très suspecte.
  • Google Play Protect analyse et bloque les apps malveillantes ; en 2025, Google a bloqué 266 millions d’installations à risque et 872 000 apps uniques classées à haut risque.
  • Le sideloading (installation d’apk hors du Play Store, ou d’app via TestFlight/marketplaces tiers sur iPhone) augmente fortement les risques : ne l’utiliser que depuis des sources reconnues.
  • Ni l’App Store ni Google Play ne sont des garanties absolues : des applications frauduleuses passent régulièrement les contrôles automatisés.

Avant l’installation : quatre vérifications

1. Le développeur

Sous le nom de l’application dans le Play Store ou l’App Store apparaît le nom de l’éditeur. Cliquer dessus pour voir :

  • Les autres applications du même éditeur (une seule app d’un développeur inconnu est plus suspect que 20 apps d’un studio actif).
  • La date d’apparition de l’éditeur sur le store.
  • Un site web officiel, un contact, une adresse postale (obligatoires depuis 2024 sur Play Store pour les éditeurs).

Une application bancaire éditée par « Studio 27B XX » plutôt que par la banque elle-même est un clone frauduleux. Une application photo éditée par un compte créé la semaine précédente et sans historique est douteuse.

2. Les avis (à lire avec discernement)

  • Une note globale flatteuse mais avec de nombreux avis à 1 étoile dénonçant une arnaque : lire les 1 étoiles.
  • Des avis en anglais génériques (« Great app, I love it! »), copiés-collés, publiés massivement à la même date : signal de faux avis achetés.
  • Des avis récents dénonçant un abonnement caché ou une facturation surprise : à prendre au sérieux.
  • Des avis nommant l’éditeur avec une plainte détaillée : signal fiable.

3. Le nom, l’icône et la fiche

Les faux clones imitent souvent le nom et l’icône d’une app connue.

  • « Facebook Lite Pro », « WhatsApp Plus », « Instagram+ » : ces variantes non officielles ne sont pas éditées par Meta et peuvent être malveillantes.
  • Icône proche de celle de la vraie app mais légèrement modifiée : signe fréquent.
  • Description qui promet des fonctions « exclusives », « premium gratuit », « débloquez tout » : signal typique.
  • Capture d’écran qui semble sortir d’une autre app (Photoshop grossier).

Pour une app d’une marque, chercher directement depuis le site officiel de la marque le lien vers le Play Store ou l’App Store. C’est la manière la plus sûre.

4. Les permissions annoncées

Sur Google Play, la section « Sécurité des données » (Data safety) déclare quelles données l’app collecte et pourquoi. Sur App Store, la fiche « Confidentialité » (App Privacy) fait de même. Ces fiches sont déclaratives (l’éditeur peut mentir), mais elles donnent un premier signal :

  • Une app calculatrice qui déclare collecter position, contacts, historique de navigation : suspect.
  • Une app clavier qui déclare accès aux SMS et notifications : à éviter, sauf éditeur reconnu (Gboard, SwiftKey).
  • Une app lampe torche qui déclare accès Bluetooth, calendrier, photos : incohérent.

Voir aussi notre article quelles autorisations faut-il refuser aux applications ? pour comprendre la logique du moindre privilège.

Sideloading : le risque le plus élevé

Le sideloading désigne l’installation d’une application en dehors du store officiel. Sur Android, il s’agit d’installer un fichier .apk téléchargé depuis un site web, un SMS, une messagerie ou un email. Sur iPhone en Europe (depuis iOS 17.4 avec le DMA), il s’agit d’installer une app depuis un marketplace alternatif ou depuis TestFlight.

  • Risque le plus élevé de malware : Google Play Protect indique que les apps installées depuis des sources d’internet-sideloading requérant des permissions sensibles (SMS, notifications, accessibilité) sont les plus fréquemment associées à la fraude financière.
  • Depuis 2024, la Protection anti-fraude renforcée de Play Protect bloque l’installation d’apps sideloadées qui demandent des permissions à risque (RECEIVE_SMS, READ_SMS, NOTIFICATION_LISTENER, ACCESSIBILITY). En 2025, cette protection est étendue à 185 marchés couvrant plus de 2,8 milliards d’appareils Android.
  • Sur iPhone en Europe, l’installation d’un marketplace alternatif demande plusieurs autorisations et affiche des avertissements clairs. Réserver aux besoins réels (jeux, apps métiers) et à des éditeurs identifiés.

Règle : ne jamais installer une app depuis un lien reçu par SMS, WhatsApp, mail ou publicité douteuse. Toujours passer par le Play Store, l’App Store, ou le site officiel du constructeur (Samsung Galaxy Store, App Store d’entreprise).

Après l’installation : détecter une app dangereuse

Certaines apps se comportent normalement à l’installation puis révèlent leur nature ensuite. Signaux qui doivent alerter :

  • Publicités intrusives : plein écran, non fermables, apparaissant en dehors de l’app.
  • Redirections automatiques vers des sites tiers depuis le navigateur.
  • Batterie qui chute anormalement après installation d’une nouvelle app.
  • Consommation de données mobiles élevée sans activité visible.
  • Notifications suspectes ou factures d’opérateur en hausse (abonnements SMS surtaxés).
  • Notifications de sécurité émises par Play Protect ou par App Store.
  • Températures anormales et ralentissements soudains.
  • Demande de permissions supplémentaires après première utilisation (accessibilité, superposition, notifications).

Face à ces signaux, désinstaller l’app immédiatement. Sur Android, si l’app refuse de se désinstaller normalement (protection administrateur), passer par Paramètres / Sécurité / Applications d’administration de l’appareil pour retirer les droits, puis désinstaller.

Google Play Protect

Play Protect est le système d’analyse intégré à Android. Il fonctionne automatiquement en arrière-plan et :

  • Scanne les apps installées depuis toute source (Play Store et sideloading).
  • Analyse le code au moment de l’installation.
  • Bloque ou avertit sur les apps identifiées comme malveillantes.
  • Désactive automatiquement les permissions des apps jugées potentiellement dangereuses, sans les désinstaller.
  • Envoie des notifications quand un problème est détecté.

Vérifier son activation : Play Store / photo de profil / Play Protect. Bouton Analyser pour un scan manuel.

Selon les chiffres publiés par Google en 2026 pour l’année 2025 : 266 millions d’installations à risque bloquées, 872 000 applications uniques à haut risque neutralisées. La protection n’est pas totale (des apps frauduleuses continuent à passer les contrôles), mais elle réduit très significativement le volume.

Contrôles côté App Store (iPhone)

Apple applique une revue manuelle et automatisée sur chaque app soumise à l’App Store. Ce processus filtre la majorité des apps malveillantes, mais certaines passent également.

  • App Tracking Transparency (iOS 14.5+) : oblige les apps à demander l’autorisation pour suivre l’utilisateur d’une app à l’autre. Refuser par défaut.
  • Rapport de confidentialité de l’app : Réglages / Confidentialité et sécurité / Rapport de confidentialité montre les accès aux capteurs et données des sept derniers jours.
  • Fiche App Privacy : chaque app expose sur sa page une liste déclarative des données collectées.
  • Signalement : bouton « Signaler un problème » sur la fiche de chaque app pour remonter à Apple.

Les malwares strictement dits sont très rares sur iOS. Les risques principaux sont les fleeceware (abonnements piégeux à prix exorbitants), les faux VPN, les faux antivirus.

Familles d’apps à risque élevé

Faux antivirus mobile

Les smartphones n’ont pas besoin d’un antivirus tiers dans la majorité des cas. Apple ne permet pas à un antivirus de scanner les autres apps ; Android intègre déjà Play Protect. Un « antivirus mobile » qui promet de nettoyer, accélérer et sécuriser est presque toujours un fleeceware ou une porte dérobée. Éviter, sauf éditeurs reconnus (Bitdefender, ESET, Kaspersky, Malwarebytes) et pour un usage réel.

Nettoyeurs, boosters, optimiseurs

« Cleaner Master », « Speed Booster », « Battery Optimizer » : catégorie historiquement problématique sur Play Store. Publicité intrusive, promesses inexistantes (le SoC gère l’allocation mémoire, pas une app), abonnements piégeux. iOS et Android récents n’en ont aucun besoin.

VPN gratuits

Un VPN redirige tout le trafic. Un VPN gratuit peu connu peut monétiser ce trafic (revente de données, injection publicitaire, bande passante peer-to-peer). Réserver les VPN gratuits à un usage ponctuel et privilégier les éditeurs reconnus (Proton VPN, Mullvad VPN) ou payants (NordVPN, Surfshark).

Faux mods de jeux populaires

« FIFA 25 Mod Unlocked », « GTA V Mobile » : jeux inexistants sur mobile ou modifications non officielles. Vecteur classique de malware.

Faux services publics

Applications imitant Ameli, La Poste, ANTAI, impôts, ANTS. Passer systématiquement par le site officiel du service concerné pour trouver le lien de l’app authentique. Sur Play Store et App Store, filtrer par éditeur (« Direction générale des Finances publiques », « Caisse nationale de l’assurance maladie »).

Apps de rencontres, casino, streaming pirate

Domaines historiquement chargés en fraudes, abonnements piégeux et malwares. Redoubler de prudence sur les évaluations, les permissions et les modèles de facturation.

Vérifications utiles

  • Chercher l’éditeur sur Google : « [Nom éditeur] arnaque », « [Nom éditeur] avis 2026 ».
  • Vérifier la présence d’un site officiel avec mentions légales complètes.
  • Vérifier les conditions d’abonnement (durée, prix, résiliation) avant d’entrer une carte.
  • Sur Android : Paramètres / Applications / [app] / Permissions pour revoir ce qui est autorisé.
  • Sur iPhone : Réglages / Confidentialité et sécurité et suivre par catégorie de permission.
  • Signaler à Google ou Apple toute app suspecte : cela améliore la détection globale.

Ce que les stores ne peuvent pas garantir

  • Apple et Google publient des chiffres impressionnants de blocages, mais les fraudes évoluent : nouvelles versions publiées, imitations subtiles, comportements malveillants activés à distance après validation.
  • Certains éditeurs publient une app légitime, puis modifient son comportement lors d’une mise à jour ultérieure.
  • La revue humaine d’Apple est plus poussée que celle de Google, mais elle laisse aussi passer certains cas.

Ces limites justifient de :

  • Vérifier régulièrement les permissions accordées à chaque app.
  • Désinstaller les apps inutilisées.
  • Ne pas cumuler des dizaines d’apps douteuses en pensant que le store fait le tri.

⚠️ Erreurs à éviter

  • Installer une app à partir d’un lien reçu par SMS, WhatsApp ou email.
  • Autoriser l’installation depuis des sources inconnues sur Android sans vraie raison.
  • Considérer que l’App Store et Google Play garantissent toujours des apps sans risque.
  • Accepter les permissions demandées sans les lire (accessibilité, superposition, SMS).
  • Ignorer une notification Play Protect qui signale un risque.
  • Installer un antivirus gratuit inconnu pour « sécuriser » son téléphone.
  • Chercher une app bancaire directement sur le store sans passer par le site officiel de la banque.

Tableau récapitulatif

SignalInterprétationAction
Développeur inconnu, une seule appRisque élevéChercher l’éditeur, comparer avec l’app officielle
Note globale flatteuse, 1 étoiles nombreusesFaux avis probablesLire les 1 étoiles, chercher les motifs
Permission incohérente avec la fonctionCollecte suspecteNe pas installer
Sideloading depuis SMS / WhatsAppRisque très élevéNe pas installer, signaler le SMS
Publicités hors app, redirectionsAdware / malwareDésinstaller immédiatement
Batterie / données anormales après installComportement malveillantDésinstaller et scan Play Protect
Notification Play Protect ou App StoreSignal officielSuivre la recommandation, désinstaller
App bancaire éditée par un tiers inconnuFaux clonePasser par le site officiel de la banque

FAQ

Faut-il un antivirus sur smartphone ?

Sur iPhone, non : le modèle sandbox empêche techniquement un antivirus d’analyser d’autres apps. Sur Android, Play Protect couvre l’essentiel. Un antivirus tiers reconnu (Bitdefender, ESET, Malwarebytes) peut compléter pour un profil à risque ou en entreprise, jamais un gratuit inconnu.

Comment savoir si une app a modifié son comportement ?

Consulter régulièrement la section permissions de chaque app : une app qui n’accédait pas au micro et qui le demande après une mise à jour mérite une vérification. Play Protect notifie certaines modifications suspectes automatiquement.

Une app peut-elle voler mes photos ?

Uniquement si vous lui avez accordé l’accès aux photos. Refuser cet accès et privilégier l’accès sélectif (iOS et Android permettent de sélectionner uniquement les photos à partager avec l’app). Vérifier régulièrement dans les Réglages.

Play Protect peut-il désinstaller une app à ma place ?

Il peut désactiver ses permissions et proposer la désinstallation. La désinstallation forcée est réservée aux cas graves (malware avéré). Suivre les notifications de Play Protect.

Sur iPhone, l’App Store est-il sans risque ?

Non totalement. Les malwares sont rares, mais les fleeceware (abonnements piégeux à prix élevé), les faux VPN et faux antivirus existent. La revue Apple filtre beaucoup mais pas tout. Rester vigilant sur les abonnements et les autorisations demandées après installation.

Qu’est-ce qu’un logiciel espion (stalkerware) ?

Une application installée par un tiers pour surveiller votre téléphone (position, SMS, appels). Vérifier régulièrement la liste des apps installées, notamment les apps d’administration de l’appareil sur Android. Sur iPhone, vérifier les profils d’installation dans Réglages / Général / VPN et gestion de l’appareil. En cas de doute, une réinitialisation usine reste la mesure la plus sûre.

Puis-je installer un vieil apk pour une version plus ancienne d’une app ?

Techniquement possible sur Android, mais risqué : sites d’apk parfois compromis, versions anciennes non patchées de failles connues. À réserver aux cas où l’utilisateur avancé sait ce qu’il fait, avec vérification de la signature du fichier.

Aller plus loin sur Chargeur.org

🎯 Verdict

Reconnaître une application dangereuse repose sur quatre vérifications avant installation : développeur (nom, historique), avis (lire les 1 étoiles), permissions cohérentes avec la fonction, et source (store officiel plutôt que sideloading). Après installation, surveiller les comportements anormaux (publicités intrusives, batterie qui chute, notifications suspectes).

Google Play Protect et la revue App Store filtrent une majorité de fraudes, mais aucun n’est une garantie absolue. La discipline du moindre privilège, décrite dans notre article quelles autorisations faut-il refuser aux applications ?, complète efficacement ces vérifications.

Défiler vers le haut