Google sévit contre Android applications abusant de l'accessibilité

| 17 mars 2026
Un cheval de Troie sur roues s'introduit dans l'écran d'un smartphone.

Google vient de lâcher une bombe pour les développeurs d'applications avec la dernière version de son Android Système d'exploitation mobile. L'entreprise peut désormais empêcher l'installation d'applications qui tentent d'utiliser les fonctionnalités d'accessibilité du système.

La nouvelle fonctionnalité est disponible dans la version 17.2 de Android « Tout est question de sécurité », explique l'entreprise. Cela empêche certains types d'applications d'utiliser le service d'accessibilité si Advanced Le mode de protection (APM) est activé.

L'API d'accessibilité permet aux développeurs d'applications d'aider les utilisateurs en situation de handicap qui ont besoin d'assistance supplémentaire pour utiliser leur téléphone. Les applications peuvent utiliser cette API pour accéder à l'écran de manière personnalisée, contrôler les entrées pour l'utilisateur et utiliser les services vocaux, par exemple.

Malheureusement, comme pour la plupart des outils utiles, il y aura toujours quelqu'un pour en abuser et nuire à tous. Les développeurs de logiciels malveillants utilisent cette API depuis des années pour accéder à votre compte bancaire. Ce service d'accessibilité est très puissant : toute application autorisée à l'utiliser peut lire le contenu de votre écran.

Beaucoup Android Les chevaux de Troie bancaires ne sont guère plus que des interfaces API détournées à des fins criminelles. Ils volent les codes d'authentification à deux facteurs, usurpent l'identité des victimes et vident leurs comptes pendant leur sommeil.

Deux techniques sont courantes. La première consiste à utiliser de fausses superpositions . L'API d'accessibilité permet de superposer des éléments à l'écran d'une autre application. Les développeurs de chevaux de Troie bancaires et de cryptomonnaies peuvent exploiter cette faille pour capturer vos frappes au clavier (vous pensez simplement vous connecter à votre application bancaire, mais un logiciel malveillant enregistre tout ce que vous tapez).

La seconde est l'abus d'autorisation . Une fois que le cheval de Troie a vos mots de passe, il peut autoriser ses propres transactions.

Le nombre de logiciels malveillants exploitant l'API d'accessibilité a augmenté. DroidLock l'utilise pour voler vos données personnelles avant d'exiger une rançon. Albiriox, quant à lui, s'en sert pour s'installer et permettre à des attaquants situés à l'autre bout du monde de prendre le contrôle à distance.

Nous les avons vus tous les deux en décembre, et encore le mois dernier. Malwarebytes Le chercheur Stefan Dasic a repéré un programme malveillant exploitant les services d'accessibilité et se faisant passer pour une fausse page de sécurité Google.

L'option nucléaire de Google

Google a déjà tenté de limiter l'utilisation abusive de son API. En 2017, l'entreprise a averti les développeurs qu'ils devaient justifier l'utilisation des fonctionnalités d'accessibilité sous peine de voir leurs applications retirées du Play Store. Face à la grogne des développeurs, Google a cédé. Mais en novembre 2021, elle a commencé à exiger des formulaires d'autorisation pour l'utilisation de son API d'accessibilité. Android Plus de 12 applications.

L'entreprise durcit encore ses règles en appliquant des exigences plus strictes concernant l'API d'accessibilité. Les applications ne peuvent plus activer librement les services d'accessibilité via un simple paramètre logiciel. Seules les applications dont la vocation première est l'accessibilité seront autorisées à les utiliser.

Parmi les exemples cités par Google figurent les lecteurs d'écran, les commutateurs, les commandes vocales et les afficheurs braille. Grâce à ces nouvelles règles, les gestionnaires de mots de passe et les applications d'automatisation n'auront plus accès à l'API d'accessibilité.

Du moins, pas si l'utilisateur a activé APM.

Lancé en mai dernier, APM est la version Google du mode de verrouillage d'Apple. Il introduit des contrôles de sécurité bien plus stricts pour les utilisateurs qui l'activent, rendant ainsi plus difficile l'exploitation de ces failles par des logiciels malveillants.

En contrepartie de cette sécurité accrue, les fonctionnalités sont plus limitées. Par exemple, seules les applications provenant de sources fiables peuvent être installées, et le transfert de données via USB est restreint. L'accès à l'API d'accessibilité est également limité.

Désormais, un outil peut être à la fois un gestionnaire de mots de passe et un outil d'accessibilité, mais pas les deux. Les développeurs qui misent sur l'accessibilité pour des raisons pratiques devront trouver une autre solution.

Google reconnaît ainsi que certaines API sont trop dangereuses pour rester accessibles, même si cela peut impacter certaines applications légitimes. L'entreprise parie que la plupart des utilisateurs se soucient davantage d'éviter les vols de données que de la commodité d'utiliser l'API d'accessibilité via leur gestionnaire de mots de passe.

Les créateurs de logiciels malveillants s'adapteront, comme toujours. Mais pour l'instant, Google a simplement rendu les téléphones avec APM activé beaucoup plus difficiles à pirater.


Les escrocs en savent plus sur vous que vous ne le pensez. 

Malwarebytes Mobile Security Vous protège contre le phishing, les SMS frauduleux, les sites malveillants et bien plus encore. Grâce à sa protection anti-arnaques intégrée, basée sur l'IA et fonctionnant en temps réel. 

Télécharger pour iOS → Télécharger pour Android → 

À propos de l'auteur

Danny Bradbury est journaliste spécialisé dans les technologies depuis 1989 et rédacteur indépendant depuis 1994. Il couvre un large éventail de sujets technologiques pour un public allant des consommateurs aux développeurs de logiciels et aux DSI. Il rédige également des articles pour de nombreux dirigeants d'entreprises du secteur technologique. Originaire du Royaume-Uni, il vit désormais dans l'ouest du Canada.