De faux portails Google Play diffusent le logiciel espion Corp MDM auprès d’entreprises de logistique
De faux portails Google Play usurpant CEVA et TKW diffusent Corp MDM, spyware Android volant SMS et codes via APK hors boutique officielle.
Image d’illustration générée par IA
De fausses boutiques d’applications font de marques de confiance du secteur logistique des appâts
Une campagne malveillante s’appuie sur de fausses pages Google Play pour diffuser un outil de surveillance Android connu sous le nom de Corp MDM, tout en facilitant le vol d’identifiants et la diffusion de logiciels malveillants Windows.
L’opération, signalée le 24 septembre 2026, usurpe l’identité des entreprises de logistique CEVA et TKW Logistics. Deux domaines utilisés pour la diffusion se présentent comme des services liés à Google Play :
playgoogle.logisticstkwcargo[.]complaygoogle.ceva-app[.]help
Au lieu d’installer une application depuis la boutique officielle Google Play, les victimes sont invitées à installer un fichier APK téléchargé en dehors de la boutique. Une fois installée, l’application se fait passer pour un service système et utilise le nom de package Android com.corp.mdm.
Les messages d’ingénierie sociale utilisés pour attirer les cibles vers ces pages n’ont pas été divulgués. On ignore également quelles versions d’Android sont concernées et si la campagne exploite une vulnérabilité logicielle. L’attaque repose plutôt sur la capacité à convaincre une personne d’installer une application provenant d’une source autre que la boutique officielle et de lui accorder des autorisations sensibles.
Si le leurre visible cible les appareils mobiles, l’infrastructure relie Corp MDM à une opération plus vaste. La même adresse IP codée en dur, 69.55.61[.]82, a servi aux communications de commande et de contrôle, à l’hébergement de pages d’hameçonnage visant à dérober des identifiants, ainsi qu’à la diffusion d’autres logiciels malveillants Windows.
Les autorisations donnent au logiciel espion accès aux SMS et aux appels
Après son installation en dehors de la boutique officielle, Corp MDM demande des autorisations portant sur les SMS, les fonctions téléphoniques et les notifications. Elles lui permettent d’intercepter les SMS reçus, de modifier le renvoi d’appels et d’afficher des notifications.
Le logiciel malveillant ne récupère pas les SMS déjà stockés sur l’appareil avant l’octroi des autorisations. La collecte commence dès que l’autorisation requise est accordée et porte sur les messages reçus par la suite.
Pour chaque SMS intercepté, Corp MDM peut transmettre :
- L’expéditeur
- Le contenu intégral du message
- L’heure de réception du message
- Un identifiant de l’appareil infecté
Les données sont envoyées à l’opérateur via HTTP non chiffré. Les défenseurs qui peuvent inspecter le trafic réseau sortant disposent ainsi d’une piste utile, notamment lorsque les requêtes correspondent aux routes d’API connues.
Le logiciel espion supprime également son icône de lancement habituelle, ce qui le rend moins visible dans le menu des applications. Il tente ensuite de rester actif en arrière-plan.
Le chercheur Ben Folland a averti que même cette collecte limitée de SMS pouvait exposer des informations sensibles. Les messages reçus peuvent contenir des codes à usage unique, des liens de réinitialisation de mot de passe, des instructions de récupération de compte, des notifications de transaction et des informations opérationnelles sur les expéditions ou les livraisons.
Les conséquences peuvent dépasser le cadre du téléphone infecté. Un code d’authentification dérobé pourrait permettre à un attaquant d’accéder à des comptes professionnels, tandis que l’interception d’informations sur les livraisons pourrait révéler des données sensibles sur l’activité commerciale d’une entreprise.
Le canal de commande communique toutes les 30 secondes
Corp MDM commence par s’enregistrer auprès du serveur de commande et de contrôle en lui transmettant un identifiant Android et des informations de base sur l’appareil. Il envoie ensuite des données de télémétrie sous forme de signaux périodiques toutes les 30 secondes.
Le logiciel espion vérifie également séparément si l’opérateur lui a transmis des instructions. La fréquence de ces vérifications n’a pas été divulguée.
Les routes d’API connues sont les suivantes :
/api/v1/devices/register— enregistre un appareil infecté et transmet des informations de base./api/v1/devices/heartbeat— envoie régulièrement des données de télémétrie sur l’état de l’appareil./api/v1/devices/{ANDROID_ID}/commands— récupère les commandes destinées à un appareil donné./api/v1/commands/result— transmet le résultat d’une commande exécutée./api/v1/sms/report— envoie les SMS interceptés ainsi que l’identifiant de l’appareil associé.
L’infrastructure comprend aussi un panneau d’administration protégé par mot de passe, accessible sur le port 3456. Les opérateurs peuvent s’en servir pour consulter les appareils enregistrés et leur envoyer des instructions.
Les défenseurs peuvent rechercher les activités liées à ces indicateurs dans les journaux des proxys, des pare-feu, du DNS, de la gestion des appareils mobiles et des outils de détection réseau, puisque l’adresse du serveur et les chemins d’API sont connus. L’utilisation du protocole HTTP en clair peut également rendre visibles les chemins des requêtes et les données transmises, lorsque l’inspection du trafic est possible.
Le caractère codé en dur de 69.55.61[.]82 constitue une autre faiblesse pour l’opérateur. Le blocage de cette adresse pourrait interrompre le fonctionnement des échantillons connus, sans toutefois empêcher l’attaquant de changer d’infrastructure ou de diffuser un APK modifié.
Le renvoi d’appels est la fonction de contrôle la plus préoccupante du logiciel espion
Le logiciel malveillant prend en charge quelques commandes à distance, plutôt que les vastes capacités de surveillance associées aux logiciels espions commerciaux plus sophistiqués.
Les commandes implémentées sont les suivantes :
ping— renvoie « pong » pour permettre à l’opérateur de vérifier que le logiciel espion répond.forward_on— active le renvoi inconditionnel des appels vers un numéro choisi par l’opérateur.forward_off— tente d’annuler le renvoi en utilisant##21#.sync_sms— indique que la synchronisation a commencé, mais ne récupère pas les messages déjà stockés.self_destroy— désactive les composants du logiciel espion, arrête son service et demande la suppression des données de l’application.
Le panneau d’administration propose également les options get_location et lock_device. Toutefois, le logiciel espion Android ne prend en charge aucune de ces fonctions. L’opérateur peut les sélectionner dans le panneau, mais l’appareil infecté ne peut pas les exécuter.
Ces incohérences, ainsi que d’autres bogues qui affectent le fonctionnement du logiciel, ont amené les chercheurs à soupçonner que l’intelligence artificielle avait pu être utilisée lors de son développement. Cette hypothèse ne permet pas d’identifier un modèle précis et ne prouve pas que le logiciel malveillant dans son intégralité a été généré par l’IA.
Malgré ses limites, la possibilité de contrôler le renvoi d’appels présente un risque particulier. Les appels redirigés pourraient exposer les procédures de vérification vocale ou empêcher les employés de recevoir des communications opérationnelles légitimes. Cette commande laisse aussi une trace sur l’appareil que les équipes de sécurité et de télécommunications peuvent examiner.
L’attribution reste incertaine, malgré le ciblage plus large du secteur logistique
L’identité de l’acteur à l’origine de Corp MDM n’a pas été établie. Have I Been Squatted estime que la campagne pourrait avoir des liens avec l’Arménie ou la Russie, d’après des éléments localisés relevés dans le panneau d’administration et dans le code source associé aux activités plus larges.
Ces éléments suggèrent un possible lien régional, mais ne permettent pas de confirmer l’attribution.
Cette campagne s’inscrit également dans un mouvement plus large d’activités criminelles ciblant les entreprises de transport et de fret. En novembre 2025, Proofpoint a décrit des attaques ayant infecté des entreprises de camionnage et de logistique avec des logiciels de surveillance et de gestion à distance. Les objectifs apparents étaient le vol de fonds et de marchandises.
Ctrl-Alt-Intel et Have I Been Squatted ont suivi séparément un groupe d’activités appelé Diesel Vortex, qui a ciblé des entreprises de fret et de logistique aux États-Unis et en Europe. Parmi les cibles signalées figuraient DAT Truckstop, TIMOCOM, Teleroute, Penske Logistics, Girteka et Electronic Funds Source (EFS).
Un autre service d’hameçonnage ciblant le secteur logistique, Global Profit, également appelé MC Profit Always, a été attribué à un acteur malveillant russo-arménien. Il aurait dérobé plus de 1 600 identifiants uniques entre septembre 2025 et février 2026.
Les opérateurs de Global Profit se faisaient passer pour des plateformes utilisées par les professionnels de la logistique et interceptaient les mots de passe ainsi que les codes d’authentification multifacteur en temps réel. Les méthodes signalées incluaient également des campagnes ciblées par courriel et par téléphone visant des groupes du secteur du camionnage et de la logistique sur Telegram. Les accès compromis étaient ensuite utilisés pour obtenir des informations sur les expéditions, rediriger des factures, faciliter des opérations de double courtage, accéder à des données personnelles et détourner de l’argent.
À ce jour, aucun élément ne prouve que Corp MDM, Diesel Vortex et Global Profit soient exploités par le même acteur.
Ce que les défenseurs doivent examiner dès maintenant
Aucune mesure corrective du fournisseur ni procédure de suppression spécifique n’a été confirmée pour Corp MDM. La plage de versions Android concernées n’a pas été divulguée et la campagne n’est pas présentée comme exploitant une CVE.
Les organisations peuvent néanmoins prendre sans attendre plusieurs mesures de protection :
- Bloquer ou examiner l’infrastructure connue. Recherchez les connexions à
69.55.61[.]82et aux deux faux domaines Google Play. - Restreindre l’installation d’applications en dehors des boutiques officielles. Les appareils gérés doivent installer des logiciels uniquement depuis des boutiques approuvées ou des systèmes de déploiement d’entreprise.
- Rechercher le package. Vérifiez la présence de
com.corp.mdmsur les appareils inscrits, y compris parmi les applications sans icône de lancement visible. - Auditer les autorisations sensibles. Toute demande d’accès inattendue aux SMS, aux fonctions téléphoniques ou aux notifications doit faire l’objet d’une enquête.
- Vérifier les paramètres de renvoi d’appels. Recherchez tout renvoi inconditionnel inexpliqué ou toute modification récente que les utilisateurs n’ont pas autorisée.
- Surveiller les requêtes HTTP. Recherchez le trafic contenant les chemins connus
/api/v1/d’enregistrement, de signal périodique, de commande et de signalement des SMS. - Étendre l’enquête au-delà d’Android. Les environnements concernés doivent également rechercher des campagnes d’hameçonnage visant les identifiants des entreprises de logistique et la diffusion non autorisée de logiciels malveillants Windows.
Les utilisateurs ayant installé un APK depuis l’une de ces fausses pages doivent déconnecter l’appareil des services professionnels sensibles et le signaler à leur équipe de sécurité. Comme les SMS dérobés peuvent contenir des données d’authentification ou de récupération de compte, la réponse doit notamment prévoir l’examen des sessions actives, la réinitialisation des identifiants exposés et la vérification des méthodes d’authentification multifacteur à remplacer.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




