SOCLYDE logo
Current languageFR
Actualité cybersécuritéAndroidCheval de Troie bancaireVol d’identifiants

Perseus : le malware android qui fouille les notes

Le malware Android Perseus se déguise en application IPTV et peut parcourir certaines notes. Ce que les entreprises doivent savoir sur ce risque.

Par Équipe éditoriale Soclyde

Téléphone Android affichant une application de streaming près d’un carnet dans un bureau de petite entreprise

En résumé

  • ThreatFabric a documenté Perseus, un malware Android distribué sous l’apparence d’applications IPTV.
  • Une variante anglaise étudiée peut ouvrir certaines applications de notes et en parcourir le contenu au moyen des services d’accessibilité.
  • Pour une entreprise, les téléphones servant à la messagerie ou à l’authentification doivent figurer dans l’inventaire et la procédure d’incident.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Le 19 mars 2026, la société de recherche en sécurité ThreatFabric a décrit Perseus, un malware Android conçu pour prendre le contrôle d’appareils et faciliter des fraudes financières. Les échantillons analysés étaient distribués sous l’apparence d’applications de streaming ou d’IPTV, via des sites et boutiques non officiels.

Une fonction a particulièrement retenu l’attention : dans une variante anglaise, Perseus peut rechercher certaines applications de notes, les ouvrir et parcourir leur contenu. Pour une entreprise, un téléphone professionnel peut ainsi devenir un point d’exposition pour des identifiants ou informations métier qui y auraient été copiés.

Ce que ThreatFabric a observé

Perseus s’appuie sur des familles de malwares Android antérieures et possède des fonctions de contrôle à distance. ThreatFabric décrit notamment l’usage des services d’accessibilité pour interagir avec l’interface du téléphone, observer l’écran et effectuer des actions. Ces fonctions peuvent permettre aux opérateurs d’accéder à des applications bancaires ou à d’autres services ouverts sur l’appareil.

La recherche de notes concerne plus précisément la variante anglaise étudiée. Une commande appelée scan_notes recherche plusieurs applications prédéfinies, dont Google Keep, Samsung Notes, Xiaomi Notes, Evernote, ColorNote et Simple Notes. ThreatFabric précise que l’identifiant de paquet associé à OneNote dans l’échantillon est erroné. Les chercheurs ont aussi identifié une variante turque dont les fonctions ne sont pas identiques.

Pourquoi les notes posent un risque aux équipes

Les notes peuvent contenir des mots de passe, codes de récupération, informations financières ou autres éléments conservés pour être retrouvés facilement. Si un malware peut lire l’écran et piloter les applications, un coffre fermé par une simple habitude d’organisation ne suffit pas à protéger les secrets copiés dans ces notes.

Le périmètre décrit par ThreatFabric est celui d’échantillons précis, pas la preuve que toutes les applications de notes ou tous les téléphones Android sont exposés. Le rapport recense des institutions ciblées dans plusieurs pays, dont deux en France, mais ne démontre pas à lui seul qu’une organisation française a été compromise.

Le leurre IPTV et l’installation d’APK

Les campagnes observées présentaient le logiciel malveillant comme une application de streaming, notamment pour des contenus sportifs. Le scénario incitait les personnes à installer un fichier APK depuis un canal non officiel et à accorder des autorisations permettant au logiciel d’agir sur l’interface.

Ce mode opératoire s’inscrit dans une série de campagnes Android documentées par ThreatFabric : d’autres malwares bancaires, comme Massiv, ont aussi été distribués sous l’apparence d’applications IPTV, et StreamRat a utilisé des publicités pour promouvoir de fausses applications de streaming. Ces familles sont distinctes. Leur point commun est le leurre de streaming et l’installation risquée, non une capacité identique à lire les notes.

Mesures utiles pour une PME

Les téléphones professionnels doivent être inclus dans l’inventaire des appareils qui accèdent à la messagerie, aux applications métier ou aux facteurs d’authentification. Pour réduire le risque :

  • installez les applications depuis des sources de confiance et refusez les APK demandés par une publicité, un message ou un site inconnu ;
  • maintenez Android et les applications à jour, et laissez les protections intégrées actives ;
  • examinez avec attention les demandes d’accès aux services d’accessibilité. Ces fonctions sont légitimes, mais leur activation par une application sans besoin évident doit être vérifiée ;
  • évitez de copier des secrets professionnels dans des notes ordinaires ou des fichiers partagés ;
  • documentez qui contacter et comment révoquer les sessions si un téléphone est suspect.

Les options de sécurité varient selon la version d’Android, le fabricant et la configuration de l’appareil. Une permission d’accessibilité n’est pas en elle-même la preuve d’une infection : c’est le contexte de l’application et la raison de la demande qui comptent.

En cas de téléphone suspect

Prévenez le responsable informatique et appliquez la procédure d’incident de l’entreprise. Ne vous contentez pas de supprimer l’application si le téléphone a accordé des accès sensibles ou servi à se connecter aux comptes de travail. Depuis un appareil sain, révoquez les sessions actives et remplacez les secrets potentiellement exposés, en commençant par la messagerie et les comptes qui permettent de réinitialiser d’autres accès.

Conservez le téléphone pour qu’il puisse être examiné selon les moyens de l’organisation. Une réinitialisation immédiate peut effacer des éléments utiles à l’analyse. Si l’équipe ne dispose pas de compétences en réponse à incident, faites appel à un prestataire spécialisé.

Le lien avec Soclyde

Soclyde ne détecte pas Perseus et ne protège pas un téléphone Android déjà compromis. Son coffre conserve les mots de passe chiffrés sur les appareils de l’utilisateur, sans coffre cloud centralisé exploité par Soclyde. Cela aide à limiter les copies dispersées et à organiser des secrets uniques, mais ne peut pas empêcher un logiciel malveillant de surveiller un appareil ou un secret accessible sur celui-ci.

À retenir

Perseus illustre une extension du vol d’identifiants sur mobile : une variante documentée ne se limite pas aux mots de passe saisis, elle peut aussi parcourir certaines applications de notes. Pour les PME, l’enjeu est d’inclure les téléphones professionnels dans la gestion des appareils, des autorisations et des incidents. Retrouvez les mesures de prévention et de réponse dans notre guide pratique sur les infostealers.

Questions fréquentes

Perseus touche-t-il toutes les applications de notes Android ?

Non. ThreatFabric décrit une variante anglaise qui recherche une liste prédéfinie d’applications. Microsoft OneNote figure dans cette liste avec un identifiant de paquet incorrect, ce qui limite cette cible telle qu’elle est décrite. Les chercheurs ont aussi observé une variante turque dont les fonctions diffèrent.

Une application IPTV est-elle forcément dangereuse ?

Non. Le rapport concerne des applications malveillantes qui se font passer pour des services IPTV et sont distribuées par des canaux non officiels. Il ne permet pas de conclure que les applications IPTV en général sont malveillantes.

Que faire si un téléphone professionnel a installé un APK suspect ?

Alertez la personne responsable de l’informatique et suivez la procédure de l’organisation. Depuis un appareil sain, faites révoquer les sessions et renouvelez les secrets potentiellement exposés. Conservez le téléphone pour une analyse plutôt que de vous limiter à supprimer l’application.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir