Skip to main content
Blog
Blog

En quoi les applications mobiles WebView sont dangereuses pour la banque

Les « applications » bancaires qui s'exécutent dans des environnements de navigateur exposent les identifiants sans que les équipes s'en rendent compte. Cet article explore des exemples d'attaques sur des applications mobiles WebView.

Nov 21, 2025 5 min read
Image de couverture : en quoi les applications mobiles WebView sont dangereuses pour la banque

En bref : risque d'identifiants bancaires WebView

  • Les équipes traitent les apps bancaires mobiles comme du code natif, mais un WebView est en réalité un environnement navigateur à l'intérieur du téléphone qui embarque tous les vecteurs navigateur, et la récompense par session compromise est un accès direct au compte.
  • OTP Bank en Hongrie et TBC Bank en Géorgie ont perdu identifiants et 2FA via de faux installs WebView diffusés par SMS et appels vocaux entre 2023 et 2024, et cside surveille le comportement des scripts à l'exécution dans de vraies sessions WebView.
  • Si votre modèle de menace mobile s'arrête à la revue de l'app store, un script tiers compromis à l'intérieur du WebView emporte discrètement les identifiants d'utilisateurs réels sans jamais toucher votre backend ni vos logs serveur.

Que sont les applications mobiles WebView et comment fonctionnent-elles ?

Les applications WebView sont des applications web qui se comportent comme des applications mobiles, mais qui s'exécutent en réalité dans un environnement de navigateur installé sur l'appareil de l'utilisateur. Il s'agit d'un vecteur d'attaque discret, particulièrement propice au vol d'identifiants au sein des applications bancaires WebView.

Une application mobile WebView est souvent confondue avec une Progressive Web Application (PWA), mais elles présentent quelques différences.

Les deux sont principalement utilisées pour simplifier la prise en charge multiplateforme. Plutôt que de développer essentiellement les mêmes fonctionnalités sur plusieurs infrastructures front-end, il est désormais possible de tout faire sur une seule. Elles sont également plus légères à exécuter et à mettre à jour.

Pourquoi les applications bancaires sont-elles une cible majeure pour le vol d'identifiants ?

Les applications bancaires construites sous forme de WebViews sont une cible facile, car elles donnent un accès direct à l'argent. Une fois la session détournée (ou les identifiants volés), les attaquants peuvent agir rapidement. Le chemin entre l'attaque et le butin est bien plus court qu'avec d'autres types d'attaques.

Quels sont les 2 types de vol d'identifiants sur les PWA bancaires ?

Il existe 2 façons dont le vol d'identifiants bancaires se produit sur les applications WebView. Dans les deux cas, les attaquants exploitent l'infrastructure basée sur le navigateur sur laquelle reposent les WebViews. Soit en ciblant de vraies applications bancaires PWA en y injectant des scripts malveillants (= attaques côté client), soit en créant de fausses applications bancaires (= hameçonnage).

Attaques côté client sur de vraies WebViews

Puisque WebView s'exécute dans un environnement de navigateur sur le téléphone, elles sont soumises aux avantages et aux inconvénients des attaques de navigateur. Ces environnements de navigateur sont également appelés le « client » de l'utilisateur, d'où le terme d'attaques côté client.

Le type d'attaques côté client le plus répandu est l'attaque de la chaîne d'approvisionnement web. C'est là que des outils tiers s'exécutant dans l'environnement du navigateur (outils marketing, pixels de suivi, etc.) sont compromis. Ils modifient alors ou ajoutent à la fonctionnalité du script pour intercepter le trafic, copier les champs de formulaire soumis, et toutes sortes d'autres types d'attaques.

Toutes ces attaques côté client sont possibles sur les WebViews.

Fausses WebViews utilisées dans des attaques d'hameçonnage

Qu'y a-t-il de mieux que d'essayer de compromettre une vraie application bancaire ? En créer une fausse. Ici, les attaquants créent des copies d'applications bancaires WebView avec des fonctionnalités minimales. Puis, lors d'attaques d'hameçonnage, ils manipulent socialement les utilisateurs pour qu'ils téléchargent ces applications malveillantes. Dès qu'ils se connectent, les attaquants ont capturé les identifiants, et souvent même le 2FA.

Exemples de vol d'identifiants sur des WebViews bancaires

OTP Bank (2023)

Fin 2023, une attaque d'hameçonnage a ciblé avec succès OTP Bank (Hongrie). Les victimes ont reçu un SMS contenant un lien vers un faux site web imitant OTP Bank. La page incitait les utilisateurs à installer une application, une WebView dans ce cas.

Dès que les utilisateurs ont tenté de se connecter, les attaquants avaient réussi à dérober leurs identifiants et leurs codes 2FA.

TBC Bank (2023-2024)

TBC Bank en Géorgie a subi une attaque de fin 2023 jusqu'en 2024. Dans cette attaque, les utilisateurs étaient ciblés par des appels vocaux et des publicités sur les réseaux sociaux. Là aussi, une page d'atterrissage avec une fausse invite d'installation de PWA poussait les utilisateurs à télécharger l'application malveillante. Tous les identifiants ont été capturés et utilisés par les attaquants.

Lisez l'histoire d'OTP Bank et de TBC Bank ici.

British Airways (2018)

Dans l'attaque côté client la plus notoire à ce jour, leur application mobile était également impliquée. 429 612 transactions clients ont été interceptées, dont la grande majorité a vu ses identifiants bancaires dérobés. L'application de BA était également une WebView, à l'exception d'un service worker (et d'un manifeste installable), ce qui signifiait qu'elle n'était techniquement pas installable ni capable de fonctionner hors ligne comme une WebView complète. Mais à toutes fins pratiques, c'en était une.

Nous avons rédigé l'histoire complète sur le microsite baways.

Analyse de l'attaque côté client basée sur WebView de baways

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Une application mobile WebView est une application web qui s'exécute dans un environnement de navigateur au sein d'un appareil mobile, se comportant comme une application native mais conçue pour simplifier la prise en charge multiplateforme. Contrairement aux PWA, les applications WebView n'exigent pas de service worker complet ni de capacités hors ligne, bien qu'elles partagent la même infrastructure basée sur le navigateur.

Parce que ces applications s'exécutent dans des environnements de navigateur, elles peuvent être vulnérables à des attaques qui dérobent rapidement les identifiants. Les attaquants privilégient les applications bancaires pour leur accès direct aux comptes financiers, et une fois les identifiants compromis, ils peuvent agir très vite.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Quand seriez-vous disponible pour échanger ?

Vous avez passé un moment sur notre site et nous aimerions beaucoup faire votre connaissance. Réservons un créneau pour voir comment nous pourrions vous aider.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau