iPhone : installer un magasin alternatif via Safari peut servir à vous espionner, voire pire

Des développeurs ont montré comment le téléchargement d'un magasin alternatif via Safari sur iPhone présente des failles de sécurité permettant de pister les utilisateurs, voire d'infecter leur smartphone avec un malware.

Safari sur iPhone
Crédits : 123Rf

Décidément, l'ouverture d'iOS en Europe après l'entée en vigueur du Digital Markets Act n'est pas de tout repos. C'est la mise à jour 17.4 qui l'introduit sur les iPhone du Vieux Continent. Parmi les nouveautés, celle qui permet d'installer un autre magasin d'applications que l'App Store fait beaucoup parler d'elle. Une idée simple en apparence, mais dont la réalisation semble avoir été pensée à la va-vite si l'on en croit les découvertes des développeurs Talal Haj Bakry et Tommy Mysk. Elle concerne uniquement le navigateur Safari, même en mode de navigation privée.

Le résumé de leurs trouvailles est sans appel : “nos tests montrent qu'Apple a fourni cette fonctionnalité avec des failles de sécurité et de confidentialité catastrophiques”. En cause, la manière dont est gérée la demande d'installation d'un store alternatif. Elle repose sur l'utilisation d'un bout de programme appelé MarkertPlaceKit.

Imaginez que vous arrivez sur un site qui propose de télécharger un magasin d'appli. Vous cliquez sur un bouton qui va déclencher une requête MarkertPlaceKit. Elle interroge le serveur du store et valide son installation ou non. Le problème, c'est que n'importe quel site peut déclencher une telle requête. C'est là que les ennuis commencent.

Télécharger un magasin alternatif via Safari sur iPhone peut être dangereux

En abusant du procédé, un site visité depuis Safari sur iPhone peut envoyer l'identifiant unique créé lors de la requête MarkertPlaceKit à un magasin d'applis alternatifs. En se coordonnant avec plusieurs, ce dernier peut facilement pister l'utilisateur de site en site, ce qu'il ne devrait pas pouvoir faire.

Selon les deux développeurs, “c’est la recette parfaite pour qu’un magasin alternatif malveillant puisse pister les utilisateurs sur différents sites Web. Tout ce qu'il a à faire est d’être approuvé par Apple. L’histoire montre que le processus d’examen d’Apple est très défectueux, car de nombreuses applications frauduleuses continuent de se retrouver sur l’App Store“.

Il peut effectivement y avoir des malwares sur le magasin d'applications Apple, tout comme sur son équivalent Android. D'ailleurs, deux autres failles découvertes laissent la porte ouverte à l'infection des iPhone par un programme malveillant qui viserait à la base le processus MarkertPlaceKit ou les serveurs du store alternatif. En attendant qu'Apple corrige ces vulnérabilités, Talal Haj Bakry et Tommy Mysk recommandent d'utiliser Brave. Le navigateur intègre un système empêchant le pistage décrit ici. C'est déjà ça.

Source : Mysk.blog


Abonnez-vous gratuitement à la newsletter

Chaque jour, le meilleur de Phonandroid dans votre boite mail !

Réagissez à cet article !

Demandez nos derniers articles !

Xiaomi prépare une offensive mondiale avec ses nouvelles puces maison

Xiaomi accélère ses ambitions dans les semi-conducteurs. Le constructeur veut désormais développer ses propres puces pour ses appareils. Cette stratégie le rapproche des modèles adoptés par Apple et Google. Les…

Avec Starlink V2, Elon Musk veut fournir une connexion 5G à toute la planète

Starlink V2 permettra de fournir une connexion 5G satellitaire directement vers les smartphones, sans besoin de relais. Ce réseau pourrait supprimer les zones blanches sur toute la planète. Starlink veut…

La compatibilité de Quick Share avec AirDrop arrive sur de nouveaux smartphones Android

Les Pixel ne seront plus les seuls smartphones Android à pouvoir partager rapidement des fichiers avec un iPhone via Quick Share et AirDrop. Fin 2025, Google nous surprenait en assurant…

AliExpress frappe fort pour le Choice Day : voici les vraies bonnes affaires à ne pas rater

AliExpress débute le mois de mars avec son opération Choice Day qui fait chuter les prix sur toute la boutique. Smartphones, tablettes, objets connectés… les promotions sont très attractives dans…

Votre smartphone Android peut accéder à de nombreuses données cachées, on vous explique comment

Votre smartphone peut afficher de nombreuses informations cachées et pourtant utiles : affichage du numéro IMEI, du DAS ou encore de votre consommation de données mobiles… Il suffit juste de…

Poco M7 : le smartphone de Xiaomi passe à moins de 100 €, incroyable !

Les smartphones à moins de 100 € sont souvent très décevants ou ce sont de très vieux modèles. Ce n’est pas le cas du Poco M7 qui est sorti il…

BYD dévoile une nouvelle batterie pour voiture électrique avec plus de 1000 km d’autonomie

L’autonomie des voitures électriques pourrait franchir un cap important. BYD annonce une nouvelle batterie capable de dépasser les 1000 km avec une seule recharge. Le constructeur chinois BYD poursuit son…

Amazon Prime Video : voici les nouveaux films et séries en mars 2026

Amazon a révélé la liste des films et séries qui rejoignent le catalogue de son service de streaming en mars 2026. Et comme tous les mois, nous vous faisons un…

Elon Musk relance ses grandes promesses et affirme que Tesla créera l’AGI

Elon Musk a fait une nouvelle déclaration ambitieuse sur l’intelligence artificielle. Le patron de Tesla affirme que son entreprise pourrait participer à la création de l’AGI, une IA capable d’égaler…

IA

Cette fonction bien pratique des Pixel devrait bientôt arriver sur d’autres smartphones Android

La fonction Camera Coach des Pixel, qui permet d’obtenir de l’aide pour capturer des photos de meilleure qualité, devrait être imitée par d’autres marques Android. L’été dernier, Google lançait la…