Programmes malveillants

Particuliers et entreprises

Logiciel espion et surveillance intrusive

Spyware / Stalkerware

Un programme observe des activités ou une localisation à votre insu.

Révision éditoriale : Comprendre : 2 min · Cas technique et détails : 4 min
Je pense être concerné : que faire ?
Illustration pédagogique : logiciel espion et surveillance intrusive.

Comprendre et agir

À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.

Une situation concrète

Une application dispose de permissions étendues et transmet des informations sur vos activités. Dans un contexte de surveillance par un proche, elle peut avoir été installée avec un accès physique au téléphone. La découverte doit être traitée avec prudence si une modification de l’appareil risque d’alerter une personne dangereuse.

Comment cela fonctionne

Un logiciel espion observe ou collecte sans un consentement valable. Le stalkerware désigne des usages de surveillance intrusive, souvent dans une relation personnelle. Toutes les fonctions de partage de localisation ne sont pas des logiciels espions : un compte cloud ou un partage autorisé autrefois peut produire un effet similaire. Chercher de l’aide depuis un appareil sûr permet d’examiner la situation sans augmenter inutilement le risque.

Comment le piège fonctionne
  1. Un accès de surveillance existe

    Application, compte ou partage.

  2. Des informations sont transmises

    Selon les permissions disponibles.

  3. La sécurisation est préparée

    Depuis un contexte sûr et accompagné.

Les signes qui doivent attirer l’attention

  • Une application ou un profil de gestion inconnu possède des droits importants.
  • Un tiers connaît des informations privées sans explication.
  • Des partages de localisation ou sessions de compte ne correspondent plus à votre volonté.

Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.

Ce que vous pouvez faire

Vos premiers réflexes

Si vous craignez la surveillance d’un proche, cherchez de l’aide depuis un appareil auquel il n’a pas accès. Préparez les changements avec une personne compétente avant de supprimer quoi que ce soit.

Si vous êtes responsable du service ou de l’organisation

Distinguez les outils de gestion autorisés des accès abusifs. Préservez les éléments utiles et tenez compte de la sécurité physique de la personne avant de modifier son appareil.

Le détail qui change toutUne idée reçue à corriger

Une batterie qui se vide vite n’est pas une preuve de logiciel espion ; l’absence de ce symptôme n’exclut pas une surveillance.

À vous de décider

Pourquoi ne pas supprimer immédiatement une application suspecte dans un contexte de violences ?

Choisissez votre réponse et expliquez pourquoi avant de lire la correction.

Voir la réponse expliquée

Sa disparition peut alerter la personne qui surveille ou faire perdre des preuves. L’aide depuis un appareil sûr permet de préparer une réponse adaptée au danger.

Analyser un cas technique

Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.

Étude de cas fictive

Un logiciel dispose d’accès au microphone et aux fonctions d’accessibilité

L’application helper dispose d’une autorisation microphone et de droits d’accessibilité. Les traces indiquent trois minutes d’utilisation du capteur, puis une communication sortante. Ces faits justifient une vérification, mais ne permettent pas de reconstituer un enregistrement ni d’affirmer ce qui a été transmis.

Les fonctions d’accessibilité peuvent permettre de lire l’écran ou d’interagir avec les applications. Selon le système, d’autres permissions donnent accès à la localisation, aux notifications ou aux fichiers. Examiner les droits effectifs, la source d’installation et les profils de gestion du terminal. Une application d’assistance autorisée et un outil de surveillance abusif peuvent partager certaines capacités.

Le contexte de la personne compte autant que les traces. Sur un appareil personnel, supprimer un outil de surveillance peut avertir celui qui l’a installé ou faire perdre des preuves. Préparer la reprise depuis un appareil sûr et adapter les mesures à la situation. Sur un poste géré, vérifier avec l’organisation les outils officiellement installés, leur finalité et leurs accès avant de conclure.

Le déroulement en schéma

Qui échange avec quiLisez les échanges de haut en bas. Le point marque le départ et la flèche l’arrivée. Les vérifications après correction ne sont pas la suite de l’attaque.

Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.

Étape
ApplicationIdentité et provenance
SystèmePermissions et capteurs
Canal sortantDestination
Analyste / titulaireContexte et réponse
  1. Action

    Demande de permission

    Application vers Système

    Trace audit de consentement

  2. Réponse

    Capacité accordée

    Système vers Application

    Trace microphone / accessibilité

  3. Action

    Activation du capteur

    Application vers Système

    Trace si audit disponible

  4. Action

    Transfert observé

    Application vers Canal sortant

    Trace contenu inconnu

  5. Action

    Inventaire et traces

    Système vers Analyste / titulaire

    Trace collecte minimale

  6. Action sur place

    Préparation d’un canal sûr

    Analyste / titulaire

    Trace contexte humain

  7. Action

    Retrait et contrôle du profil

    Analyste / titulaire vers Système

    Trace réinstallation empêchée

Comment repérer cette attaque

Indices à rechercher

Repérer les permissions sensibles, profils de gestion et logiciels persistants non reconnus, ainsi que l’utilisation inattendue des capteurs et les communications associées.

Éléments à croiser

Comparer l’application exacte, son installation et les accès aux capteurs avec les faits rapportés. Un flux réseau peut compléter le dossier, mais ne montre pas à lui seul qu’il transportait un enregistrement audio.

Limites de l’interprétation

Ne pas installer un outil d’inspection improvisé ni supprimer précipitamment une application sur le téléphone d’une personne menacée : cela peut altérer les preuves ou avertir l’auteur de la surveillance.

Comment réagir

Préserver les éléments utiles et préparer un environnement de communication fiable. Retirer les permissions, profils et mécanismes de réinstallation non autorisés selon le contexte, puis reconstruire si nécessaire. Réviser les comptes accessibles depuis le terminal et vérifier que la surveillance ne passe pas aussi par un partage cloud légitime détourné.

Vérifier la correction

Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.

  1. Distinguer dans le rapport permission accordée, capteur activé et contenu transmis.
  2. Vérifier que l’application ne réapparaît pas après synchronisation du profil de gestion.
  3. Tester les usages légitimes d’accessibilité et de communication après correction.

À vous de raisonner

Une application utilise le microphone puis communique avec Internet. Peut-on annoncer qu’une conversation précise a été transmise ?

Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.

Comparer avec le raisonnement expliqué

Ces événements justifient une investigation, mais ne révèlent pas le contenu envoyé. Il faut qualifier séparément les permissions, l’usage du capteur et les communications. Sur un appareil personnel, préparez les actions depuis un appareil sûr en tenant compte du risque que la suppression avertisse l’auteur de la surveillance.

Consulter les détails techniques

Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.

Lire les extraits commentés — reconstitution fictive

Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.

sensor
Observation fictive d’utilisation d’un capteur, distincte de l’autorisation de l’utiliser.
approved_app=false
Comparaison avec une politique de gestion dans le cas ; un téléphone personnel ne fournit pas automatiquement ce verdict.

Trois niveaux de preuve

Journal

Événements synthétiques ; un système ne fournit pas nécessairement ces trois sources.

inventory app=helper package_id=org.example.helper installed_by=unknown
permission app=helper microphone=allowed accessibility=allowed
sensor_audit app=helper microphone_started=22:14 duration_s=180
network app=helper destination=198.51.100.24 sent_bytes=220000
mdm approved_app=false device_owner=personal
Préparer une collecte dans votre environnement

Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.

  1. Android — tableau de bord Confidentialité

    Où les trouver
    Paramètres → Confidentialité → Tableau de bord Confidentialité : choisir une autorisation, comme le microphone, pour voir les accès enregistrés par application.
    Quoi relever
    Examiner quelle application a accédé au microphone ou à la caméra et à quelle heure. Comparer ces accès à l’usage attendu et à l’inventaire des applications ; une autorisation accordée n’est pas une preuve d’utilisation.
    Accès et prérequis
    Accès autorisé à l’appareil. L’écran et l’historique varient selon la version et le fabricant ; ce n’est pas un journal complet des fichiers lus ou des données envoyées.
    Documentation : Android — tableau de bord Confidentialité
  2. Service concerné — audit et historique à vérifier

    Où les trouver
    Dans l’outil d’administration ou les journaux du service concerné. Demander à son mainteneur où sont enregistrées les décisions d’autorisation et les opérations métier.
    Quoi relever
    Dans la console de gestion des appareils, si elle existe, vérifier installation, éditeur, version et politique autorisant l’application. Sur un appareil personnel, cette console et cet historique peuvent ne pas exister.
    Accès et prérequis
    Il n’existe ni fichier ni vocabulaire universels. Les champs proposés ici doivent être instrumentés s’ils manquent ; ne pas enregistrer mots de passe, jetons ou contenu privé intégral.
    Documentation : Service concerné — audit et historique à vérifier

Si vous pensez être concerné

  1. Si vous craignez un proche, cherchez de l’aide depuis un appareil auquel il n’a pas accès.
  2. Préservez les éléments utiles avec un intervenant compétent avant de modifier une configuration susceptible de l’alerter.
  3. Dans un contexte professionnel, faites examiner applications, profils et comptes par le support habilité.

Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.

Sources et repères pour approfondir