Cybersécurité

RatHat : un logiciel malveillant Android utilisant l’intelligence artificielle pour contrôler les appareils

Les chercheurs de Zimperium ont découvert le logiciel malveillant RatHat, qui utilise un moteur reposant sur l’intelligence artificielle pour naviguer dans l’interface Android et contrôler l’appareil à distance. Le logiciel combine le vol de données d’applications bancaires et de cryptomonnaies, l’interception des messages et des codes temporaires, ainsi que plusieurs mécanismes de persistance et de résistance à la suppression.

2026-09-17
5 min de lecture
3 vues
فريق تحرير certi.news
RatHat : un logiciel malveillant Android utilisant l’intelligence artificielle pour contrôler les appareils

Les chercheurs des laboratoires zLabs de Zimperium ont découvert un nouveau logiciel malveillant pour Android baptisé RatHat, qui utilise un sous-système assisté par l’intelligence artificielle pour aider ses opérateurs à naviguer sur les appareils infectés et à exécuter des commandes à distance. Selon les chercheurs, le logiciel se propage par l’intermédiaire de publicités malveillantes, de messages texte et de sites d’hameçonnage faisant la promotion de fichiers APK provenant de l’extérieur du Google Play Store.

Les chercheurs pensent que RatHat pourrait être lié à des acteurs malveillants chinois, après avoir trouvé des requêtes adressées à de grands modèles de langage et rédigées en chinois. Toutefois, cette observation ne constitue pas une attribution définitive de la campagne ou de ses opérateurs, mais un indice dans le cadre de l’analyse du logiciel.

Un contrôle plus approfondi grâce aux autorisations Android

Comme d’autres familles malveillantes sur Android, RatHat s’appuie sur l’utilisation abusive des autorisations des services d’accessibilité pour exécuter des actions hautement privilégiées. Plus important encore, il active les options pour les développeurs et le débogage sans fil, ce qui permet de créer un contexte d’exécution local disposant du niveau de privilèges du shell ADB sans nécessiter d’ordinateur externe, selon une approche similaire à des mécanismes apparus dans les logiciels malveillants ToxicPanda et RedHook.

Après avoir obtenu l’accès ADB, le logiciel installe un client écrit en Go dans le fichier liblocal-service.so. Ce client exécute des commandes avec les privilèges du shell ADB, contourne les restrictions liées à la batterie et gère les mécanismes de persistance sur l’appareil. Il peut également rétablir le logiciel s’il est supprimé ou arrêté, tandis que RatHat peut à son tour réinstaller le client, créant ainsi un canal de secours mutuel pour assurer la persistance.

Un second client, libmedia_codec.so, fonctionne comme un client proxy inverse FRP afin de créer un tunnel persistant reliant l’appareil à l’attaquant.

Qu’apporte l’intelligence artificielle ?

RatHat sérialise l’arbre d’accessibilité en direct d’Android au format XML, puis l’envoie à un assistant d’intelligence artificielle que le rapport de Zimperium n’a pas nommé. Il est demandé au système de déterminer les coordonnées centrales d’un élément donné de l’interface, d’extraire le texte réellement affiché et de renvoyer des instructions de navigation telles que SCROLL_DOWN.

En pratique, cette approche permet au logiciel de gérer les interfaces changeantes avec davantage de souplesse que les scénarios reposant entièrement sur des textes statiques, tout en réduisant le besoin d’une interaction directe et continue de la part de l’opérateur. Selon Zimperium, cela rend le contrôle plus adaptable et pourrait compliquer sa détection par rapport à l’automatisation traditionnelle fondée sur des actions prédéfinies.

Vol de données et résistance à la suppression

RatHat affiche des couches HTML par-dessus des applications bancaires et de cryptomonnaies afin d’inciter les victimes à saisir les données de leur compte. Il intercepte également les messages texte et les notifications, notamment les codes à usage unique, enregistre les événements de modification du texte, extrait les URL de la barre du navigateur et capture les codes PIN, les mots de passe et les schémas de déverrouillage.

Le logiciel intercepte l’écran de confirmation de désinstallation pour annuler l’opération, puis affiche une fausse couche imitant Google Play et présentant un message d’erreur mensonger. À cela s’ajoutent plusieurs techniques anti-analyse, telles que la falsification du conteneur APK, un fichier manifeste Android surdimensionné de 61 mégaoctets, ainsi que des instructions DEX fausses ou invalides destinées à perturber ou à désactiver les outils d’analyse.

Qu’est-ce que cela signifie pour les utilisateurs ?

L’utilisation de l’intelligence artificielle, à elle seule, ne prouve pas que le logiciel malveillant dépasse tous les moyens de protection, mais elle déplace le point de faiblesse pratique : le contrôle ne repose plus uniquement sur des parcours fixes et prévisibles. Les sources d’installation des applications et les autorisations d’accessibilité restent donc des facteurs déterminants. Zimperium recommande de ne pas installer de fichiers APK provenant de l’extérieur de Google Play, sauf en cas de confiance explicite envers l’éditeur, d’éviter d’accorder des autorisations d’accessibilité aux applications qui n’en ont pas besoin et d’effectuer régulièrement des vérifications avec Play Protect.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités