Android : Passkeys pour bannir les mots de passe et LunaSpy, le malware espion qui rôde
Android : Passkeys pour bannir les mots de passe et LunaSpy, le malware espion qui rôde Deux actualités récentes illustrent la dualité de la sécurité sur Android: d’un côté, l’essor des Passkeys qui promettent de mettre les mots de passe à la retraite; de l’autre, l’émergence de LunaSpy, un malware
Android : Passkeys pour bannir les mots de passe et LunaSpy, le malware espion qui rôde
Deux actualités récentes illustrent la dualité de la sécurité sur Android: d’un côté, l’essor des Passkeys qui promettent de mettre les mots de passe à la retraite; de l’autre, l’émergence de LunaSpy, un malware espion qui cible les smartphones Android via des chaînes de distribution malveillantes et des achats d’autorisations abusifs. Ces éléments dressent le paysage d’un système mobile en mutation rapide, entre simplification sécurisée et menaces toujours plus sophistiquées.
Passkeys : une solution anti-piratage qui pourrait révolutionner l’authentification
Selon une analyse publiée par 01net, les Passkeys représentent une « arme anti-piratage » capable de remplacer les mots de passe. Le principe est simple: les Passkeys s’appuient sur des clés cryptographiques stockées localement sur l’appareil et utilisées pour authentifier l’utilisateur auprès des sites et applications compatibles. Cette approche réduit les risques de phishing et d’interception des mots de passe, tout en offrant une expérience de connexion plus fluide et plus sécurisée lorsque les Passkeys peuvent être synchronisés entre les appareils et les plateformes.
Concrètement, l’utilisateur n’a plus qu’à valider une connexion via biométrie ou PIN, sans taper de mot de passe. L’article rappelle toutefois que l’adoption dépend des plateformes et des services, et que certaines configurations exigent encore des vérifications complémentaires. Malgré tout, Passkeys incarnent une direction forte pour l’écosystème Android et le web, en alignant sécurité et commodité.
LunaSpy : un nouveau malware espion sur Android qui vole tout
De son côté, Kaspersky a identifié LunaSpy, un virus espion qui cible les smartphones Android. Déguisé en antivirus, LunaSpy se propage via des messages et imite le comportement d’une application de sécurité afin d’obtenir un grand nombre d’autorisations. Le malware peut alors accéder à des données sensibles telles que les mots de passe stockés dans le navigateur, les messages, l’audio et les vidéos via le micro et la caméra, les SMS, les contacts, l’historique des appels et même la localisation en temps réel. Le tout est ensuite envoyé aux attaquants, et le logiciel peut exécuter du code malveillant pour installer d’autres menaces.
Actif depuis février 2025, LunaSpy se propage notamment en usurpant l’identité d’un contact et en utilisant des chaînes Telegram comme vecteur de diffusion. Cette tactique rappelle les tentatives d’ingénierie sociale qui jouent sur la peur de la sécurité et incitent l’utilisateur à installer des applications soi-disant protectrices, avec des promesses trompeuses.
Conseils de prudence et bonnes pratiques pour Android
Face à LunaSpy et à d’autres menaces, les experts recommandent de privilégier les sources officielles et les canaux fiables: éviter le téléchargement d’applications en dehors du Play Store, surtout si elles arrivent par le biais d’un message non sollicité ou via Telegram. Méfiez-vous des apps qui réclament un grand nombre de permissions dès l’installation et prenez le temps de vérifier les références et les avis. Avant d’installer un antivirus ou une nouvelle application, effectuez des recherches et privilégiez les sources reconnues.
En parallèle, les Passkeys offrent une voie sécurisée pour l’authentification: privilégier les services qui prennent en charge cette méthode et activer le passage à l’authentification sans mot de passe lorsque c’est possible. Cela peut réduire l’exposition des mots de passe stockés localement et dans le cloud, et limiter les risques liés au phishing et au vol d’identifiants.
Mesures pratiques pour protéger son smartphone
- Téléchargez des applications uniquement depuis le Play Store et vérifiez les permissions demandées par les applications, en particulier lors de l’installation d’un antivirus ou d’outils de sécurité.
- Soyez prudent avec les liens reçus par messages ou via Telegram, surtout s’ils prétendent corriger des menaces inexistantes ou promettent des outils miracles.
- Préférez l’authentification par Passkeys lorsque c’est possible et activez les options de sécurité proposées par votre système Android (BIOMETRICS, etc.).
- Révisez régulièrement les permissions des applications et désactivez celles qui ne sont pas essentielles.
Conclusion
La convergence des Passkeys et des menaces comme LunaSpy illustre un tournant majeur pour Android: d’un côté, un passage vers des méthodes d’authentification plus sûres et plus simples; de l’autre, une intensification des attaques qui ciblent les données personnelles et les méthodes d’installation des utilisateurs. Les utilisateurs doivent équilibrer ces dynamiques en adoptant des solutions d’authentification modernes tout en restant vigilant face aux tentatives d’ingénierie sociale et aux apps potentiellement malveillantes.
Source: 01net, article de Florian Bayard et les analyses sur Passkeys et LunaSpy, publiés en 2025.