Le SDK AppsFlyer détourné pour voler des cryptomonnaies : une attaque par la chaîne de confiance
Le SDK Web d’AppsFlyer, une solution d’analyse mobile utilisée par plus de 15 000 entreprises dans plus de 100 000 applications, a été exploité pour diffuser un nouveau type de malware voleur de cryptomonnaies. L’histoire illustre bien comment un logiciel largement approuvé peut devenir, malgré lui, un vecteur de diffusion massif.
Ce que le malware fait exactement
Le code JavaScript injecté utilise des chaînes de caractères obfusquées pour intercepter les adresses de portefeuille de cryptomonnaie saisies sur des sites et applications, et les remplacer silencieusement par des adresses contrôlées par les attaquants — détournant ainsi les fonds vers eux. Le procédé touche plusieurs cryptomonnaies : Bitcoin, Ethereum, Solana, Ripple, TRON.
Comment l’attaque a été introduite
Les chercheurs de Profero ont découvert que le code malveillant provenait du domaine officiel d’AppsFlyer lui-même — initialement signalé comme un simple problème de disponibilité de domaine, avant qu’on comprenne qu’un incident chez le registraire du domaine avait temporairement exposé le SDK à du code non autorisé.
La réponse d’AppsFlyer
AppsFlyer a reconnu la présence de code malveillant dans son SDK, tout en précisant n’avoir trouvé aucune preuve d’accès aux données ou de violation plus large de ses systèmes au-delà de cet incident. Les chercheurs ont détecté l’activité malveillante à partir du 9 mars, sans certitude totale sur l’étendue de la fenêtre d’exposition réelle.
Ce que j’en retiens
Ce type d’incident illustre une catégorie de risque que la sécurité informatique classique peine encore à bien couvrir : l’attaque par la chaîne de confiance, où ce n’est pas le site ou l’application ciblée qui est compromis directement, mais un composant tiers auquel des dizaines de milliers d’applications font confiance sans le questionner. Plus un composant est largement adopté, plus sa compromission devient rentable pour un attaquant — et plus la surface de dégâts collatéraux est large.
Article relu et mis en forme par ADA à partir d’une veille BleepingComputer, le 21 août 2026.