Publié le 28 décembre 2025 à 14h24. Un outil malveillant déguisé en application pour WhatsApp a volé des gigaoctets de données sensibles, exposant des milliers d’utilisateurs et de développeurs à des risques importants. Cette affaire souligne la nécessité d’une vigilance accrue lors du téléchargement d’applications en dehors des plateformes officielles.
- Un faux outil pour WhatsApp, nommé Iotusbail, a été découvert sur npm (Node Package Manager).
- Ce logiciel malveillant a volé des listes de contacts, des fichiers multimédias, des documents, des jetons d’authentification et des clés de connexion.
- Les utilisateurs peuvent vérifier les appareils connectés à leur compte WhatsApp pour détecter toute activité suspecte.
Les avertissements concernant les dangers liés au téléchargement d’applications et de fichiers en dehors des boutiques d’applications officielles se multiplient, mais de nombreux utilisateurs continuent de rechercher des fonctionnalités supplémentaires et des options de personnalisation pour WhatsApp sans mesurer les conséquences potentielles. Le cas récent d’Iotusbail illustre parfaitement ces risques.
Détecté en décembre, Iotusbail s’est présenté comme une nouvelle version du projet Baileys, une bibliothèque populaire utilisée pour créer des robots et des outils d’automatisation pour WhatsApp Web. À première vue, l’outil semblait fonctionner comme promis, gagnant ainsi la confiance des utilisateurs qui l’ont téléchargé. Cependant, en arrière-plan, il capturait et transmettait des informations confidentielles provenant des appareils infectés.
Selon les spécialistes de Koi Security, « chaque message transitant par l’application passait d’abord par le conteneur du logiciel malveillant », permettant aux attaquants de collecter des données à grande échelle.
L’étendue de l’attaque est considérable. Iotusbail a réussi à dérober :
- Des listes de contacts complètes
- Des fichiers multimédias (photos, vidéos, audios)
- Des documents partagés
- Des jetons d’authentification
- Des clés de connexion
Le problème majeur est que même après la désinstallation de l’outil, les attaquants conservaient un accès persistant aux comptes WhatsApp des victimes, le virus ayant établi une connexion durable. L’attaque visait particulièrement les développeurs qui intégraient la bibliothèque dans leurs propres projets, amplifiant ainsi l’ampleur des dégâts.
Pour vérifier si votre compte a été compromis, suivez ces étapes simples :
- Ouvrez WhatsApp sur votre téléphone portable.
- Accédez aux « Paramètres » ou au menu à trois points.
- Sélectionnez « Appareils liés ».
- Consultez la liste et identifiez chaque appareil sur lequel votre session WhatsApp est connectée. Si vous en repérez un que vous ne reconnaissez pas, déconnectez-le immédiatement.
Il est également conseillé de modifier le mot de passe de votre compte Google ou Apple et d’activer la vérification en deux étapes dans WhatsApp pour renforcer la sécurité.
La sécurité numérique est devenue une préoccupation majeure, en particulier pendant les fêtes de fin d’année, où les escroqueries et les tentatives de fraude se multiplient. Un simple téléchargement d’une application ou d’un outil non vérifié peut compromettre vos contacts, vos photos, vos documents personnels, ainsi que l’accès à vos comptes et à vos identifiants stockés sur votre appareil.
Ce type d’attaque ne concerne pas seulement les utilisateurs individuels, mais également les développeurs et les entreprises qui intègrent de nouvelles fonctionnalités à WhatsApp Web à l’aide de bibliothèques tierces.
- Téléchargez uniquement depuis les boutiques d’applications officielles : utilisez Google Play Store, App Store ou des pages vérifiées pour installer des applications et des outils.
- Méfiez-vous des fonctionnalités « supplémentaires » ou non officielles : les applications qui promettent des personnalisations exclusives, des automatisations ou un accès spécial sont généralement les plus risquées.
- Mettez à jour vos applications et votre système d’exploitation : disposer de la dernière version installée réduit les vulnérabilités.
- Protégez vos sauvegardes par un cryptage : effectuez des sauvegardes régulières de vos conversations et de vos fichiers sur des services de confiance.
- Consultez des sources fiables : avant d’installer un outil, renseignez-vous et consultez les avis des utilisateurs et des experts en sécurité.
L’affaire Iotusbail confirme une tendance inquiétante : les applications malveillantes, bien que fonctionnelles, peuvent dissimuler de graves menaces et passer inaperçues, même auprès des utilisateurs avertis. Les cybercriminels exploitent le désir de personnalisation et de nouvelles fonctionnalités pour infiltrer des logiciels malveillants qui volent des données personnelles et mettent en péril la vie privée numérique.
Compte tenu de la dépendance croissante à WhatsApp pour les communications quotidiennes, la protection de vos comptes et de vos données personnelles doit être une priorité. Éviter de télécharger des applications à partir de sources non officielles est le moyen le plus efficace de rester en sécurité dans un environnement numérique de plus en plus exposé et vulnérable.