Attaque par superposition
En clair
Vous ouvrez votre application bancaire et vous voyez son écran de connexion. Sauf que ce que vous voyez est dessiné par-dessus par une autre application, et c'est elle qui reçoit ce que vous tapez.
Ce que cherche l'attaquant : voler des identifiants.
Définition
L'attaque par superposition consiste, pour une application installée sur le téléphone, à afficher une fenêtre par-dessus une autre application au moment où celle-ci est lancée, afin d'intercepter ce que l'utilisateur y saisit.
Comment ça fonctionne
Un système mobile permet à une application d'afficher un élément au-dessus des autres : c'est ce qui fait fonctionner les bulles de conversation ou les filtres d'écran. L'autorisation correspondante est donc légitime et existe pour de bonnes raisons. Une application malveillante la demande sous un prétexte plausible, puis surveille quelle application passe au premier plan. Quand c'est une application bancaire, elle dessine instantanément une copie de son écran de connexion par-dessus. L'utilisateur ne peut rien remarquer : il a bien ouvert la bonne application, l'écran est celui qu'il attendait, et le geste est le sien. La saisie part vers l'application malveillante, qui referme ensuite sa fenêtre et laisse la vraie application apparaître.
Sur quoi cette attaque s'appuie
Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.
Signaux d'alerte
- Application ayant obtenu l'autorisation d'affichage par-dessus les autres sans raison évidente
- Écran de connexion qui apparaît avec un léger décalage ou un thème inhabituel
- Clavier ou apparence de l'écran qui diffère de ce que vous connaissez
- Retour brusque à l'écran d'accueil après une saisie
- Application demandant l'autorisation d'accessibilité pour une fonction qui ne l'exige pas
Comment vérifier
Ouvrez les paramètres du téléphone et cherchez la liste des applications autorisées à s'afficher par-dessus les autres, ainsi que celles disposant de l'accessibilité. Ces deux listes doivent être courtes et chaque entrée doit s'expliquer. C'est le seul endroit où cette attaque est visible, l'écran lui-même ne pouvant rien révéler.
Que faire
N'accordez ni l'affichage par-dessus les autres applications ni l'accessibilité à une application dont la fonction ne l'exige pas — ce sont les deux autorisations les plus puissantes d'un téléphone. Maintenez le système à jour, et privilégiez la biométrie, qui ne se saisit pas sur un écran.
Si c'est déjà arrivé
Désinstallez l'application concernée depuis le mode sans échec si elle résiste, puis changez les mots de passe saisis pendant la période, depuis un autre appareil. Prévenez votre banque et surveillez les opérations. Révoquez les sessions actives des comptes concernés.
Testez-vous
Une application demande la permission de s'afficher par-dessus les autres applications.
Lancer la simulationQuestions fréquentes
- Comment une autre application peut-elle dessiner par-dessus ma banque ?
- Parce que le système le permet volontairement, pour des usages légitimes comme les bulles de conversation. L'attaque n'exploite pas un défaut : elle détourne une fonction, ce qui explique qu'elle demande une autorisation plutôt qu'elle ne force quoi que ce soit.
- La biométrie protège-t-elle ?
- Elle aide, car une empreinte ou un visage ne se saisit pas sur un écran et ne peut donc pas être recopié par une fenêtre superposée. Une application qui propose de revenir au code chiffré « parce que la biométrie ne fonctionne pas » mérite en revanche la plus grande méfiance.
Attaques liées
Sources officielles
Aussi appelée : overlay attack, attaque par recouvrement, faux écran de connexion.
Cette fiche fait partie de la famille Téléphones et objets connectés. Mise à jour : 2026-09-03.