Malwares russes : l'Ukraine alerte sur iOS et Android
Les pirates russes s'en prennent de plus en plus souvent aux smartphones des soldats et des responsables gouvernementaux ukrainiens. Ils utilisent pour cela des applications Android malveillantes et un kit d'exploitation visant l'iPhone, selon un nouveau rapport du Service national des communications spéciales et de la protection de l'information d'Ukraine (SSSCIP). Le SSSCIP est l'agence gouvernementale chargée de la protection des communications de l'État et de la cyberdéfense.
Le rapport, publié cette semaine, décrit des campagnes motivées aussi bien par l'espionnage que par l'appât du gain. Les utilisateurs d'iOS comme ceux d'Android sont visés.
"Le rôle croissant des smartphones dans les communications entre militaires, fonctionnaires et civils en fait des cibles de plus en plus attrayantes pour la collecte de renseignements, les compromissions ultérieures et les attaques à visée financière", écrivent les chercheurs.
DarkSword : des iPhone compromis via des sites de confiance
L'outil le plus marquant du rapport est DarkSword, un kit d'exploitation conçu pour pénétrer les iPhone.
Les attaquants s'en sont servis dans des attaques par point d'eau. Dans ce type d'attaque, les pirates ne contactent pas directement leurs victimes : ils compromettent des sites web légitimes que leurs cibles sont susceptibles de consulter. En Ukraine, des sites d'information et des sites gouvernementaux ont été détournés pour exploiter des vulnérabilités du navigateur Safari d'Apple et d'iOS lui-même.
Selon le SSSCIP, la victime n'a presque rien à faire, voire rien du tout, pour que son téléphone soit infecté. Une fois l'appareil compromis, les attaquants peuvent en extraire des données sensibles, notamment :
- les identifiants de connexion
- les messages
- les contacts
- l'historique des appels
Les activités de DarkSword visant des cibles ukrainiennes ont déjà été rattachées à une opération soupçonnée d'être alignée sur la Russie. En mars, Lookout a indiqué qu'un acteur malveillant qu'il suit sous le nom d'UNC6353 utilisait ce kit contre des utilisateurs ukrainiens depuis au moins fin 2025.
D'après Lookout, le groupe a compromis un média régional qui couvre la guerre, ainsi que le site web d'un tribunal local. Les chercheurs ont également repéré une possible infection dans une entreprise ukrainienne de transformation alimentaire.
DarkSword ne se comporte pas comme un logiciel espion classique, qui reste sur un téléphone et surveille son propriétaire pendant des mois. Lookout le décrit plutôt comme une opération de type "frapper et s'enfuir". Le kit peut s'emparer d'informations sensibles en quelques minutes, puis effacer ses traces de l'appareil.
Faux tests militaires et applis d'alerte aérienne sur Android
Côté Android, les autorités ukrainiennes suivent deux groupes relativement récents, UAC-0244 et UAC-0263. Les étiquettes "UAC" sont des identifiants utilisés par les équipes de réponse ukrainiennes pour suivre les groupes de menaces. Les deux groupes diffusent des applications malveillantes via des sites web conçus pour appâter les utilisateurs ukrainiens.
UAC-0244 a mis en place des sites se faisant passer pour le 3e corps d'armée ukrainien, qui invitaient les visiteurs à "passer un test". Le groupe a aussi exploité des sites se présentant comme un "club pour hommes" et d'autres services. Son logiciel malveillant, CamelSpy, collecte des informations sur l'appareil infecté, notamment sa localisation, ses cartes SIM, ses contacts et son journal d'appels, ainsi que les images stockées sur le téléphone.
UAC-0263 a utilisé des sites leurres proposant de prétendues applications d'alerte aérienne, de réductions sur le carburant et d'autres services. Son logiciel malveillant, BTMOB, donne aux attaquants un accès à distance aux appareils infectés et leur permet de voler des informations.
Les appâts sont manifestement choisis en pensant au public local. Les alertes aériennes et le prix du carburant sont des préoccupations quotidiennes pour les Ukrainiens, et un test lié à une unité militaire a de bonnes chances d'attirer les militaires et les recrues.
Une recrudescence plus large
Ces campagnes mobiles s'inscrivent dans une hausse plus générale de l'activité cyber visant l'Ukraine. Le CERT-UA, l'équipe nationale de réponse aux urgences informatiques du pays, a recensé 3 137 incidents cyber au premier semestre 2026. C'est environ 8 % de plus qu'au cours des six mois précédents.
La pression russe sur l'espace numérique ukrainien ne se limite pas aux téléphones. Ces dernières semaines ont aussi été marquées par des coupures d'internet à Kyiv à la suite de frappes russes sur des centres de données.
Notre analyse
Le rapport montre à quel point le téléphone est devenu une véritable ligne de front. Pour les militaires et les responsables, un smartphone renferme contacts, messages et historiques d'appels, c'est-à-dire précisément ce que DarkSword et CamelSpy sont conçus pour collecter. Ces données ont de la valeur à la fois pour le renseignement et pour des attaques ultérieures.
DarkSword est l'élément le plus inquiétant. Les attaques par point d'eau transforment des sites d'information et des sites gouvernementaux de confiance en canaux de diffusion, et la conception "frapper et s'enfuir" laisse penser que les opérateurs privilégient la rapidité et la discrétion plutôt que la persistance. Cela pourrait compliquer la détection forensique, puisqu'il reste moins de traces à trouver sur l'appareil. Cela signifie aussi que les mises à jour régulières d'iOS, comme le récent correctif d'une faille zero-day par Apple, comptent même pour les utilisateurs qui ne cliquent jamais sur un lien suspect.
Les campagnes Android reposent sur des ficelles plus anciennes : de faux sites et des applications installées hors des boutiques officielles, avec des appâts locaux crédibles. La méthode ressemble à celle qu'emploient des groupes criminels ailleurs, par exemple avec le malware bancaire RemControl en Europe et au Canada. Le chevauchement entre espionnage et motivations financières dans le rapport du SSSCIP laisse penser que la frontière entre outils étatiques et outils criminels sur mobile s'amenuise.
Pour les lecteurs hors d'Ukraine, la leçon est que les techniques éprouvées dans ce conflit restent rarement cantonnées sur place. Il faudra surveiller si DarkSword ou des kits d'exploitation similaires apparaissent contre des organisations qui soutiennent l'Ukraine, et si le nombre d'incidents recensés par le CERT-UA continue de grimper au second semestre 2026.
