Retour

Malware RatHat AI Découvert Ciblant les Appareils Android

En un coup d'œil

  • Les zLabs de Zimperium ont identifié un nouveau malware Android appelé RatHat.
  • RatHat utilise l'IA pour automatiser le contrôle et la navigation des appareils.
  • Le malware capture des identifiants et empêche les tentatives de suppression.

Des chercheurs en sécurité ont signalé la découverte de RatHat, une nouvelle souche de malware Android qui utilise l'intelligence artificielle pour automatiser les attaques sur les appareils mobiles. Les fonctionnalités avancées du malware lui permettent d'interagir avec les interfaces des appareils et d'éviter les méthodes de suppression courantes.

Les zLabs de Zimperium ont déclaré que RatHat exploite un moteur alimenté par l'IA pour interpréter et contrôler les interfaces utilisateur Android. Le malware sérialise l'arbre d'accessibilité en direct en XML et transmet ces données à un assistant AI génératif, qui fournit ensuite des commandes de navigation pour d'autres actions sur l'appareil.

RatHat exploite les autorisations d'accessibilité Android pour activer les Options de développement et activer le Débogage sans fil. Ce processus permet au malware d'obtenir des privilèges d'exécution au niveau shell via Android Debug Bridge (ADB) sans avoir besoin d'une connexion physique à un ordinateur.

Le malware installe un agent basé sur Go nommé liblocal-service.so, qui exécute des commandes avec des droits de shell ADB. Cet agent contourne également les restrictions d'utilisation de la batterie et maintient la persistance sur l'appareil, même si l'application principale du malware est supprimée.

Ce que montrent les chiffres

  • Le manifeste Android de RatHat fait 61 Mo.
  • Deux composants principaux : liblocal-service.so et libmedia_codec.so.
  • Découverte par les zLabs de Zimperium annoncée le 16 septembre 2026.

Un composant secondaire, libmedia_codec.so, fonctionne comme un client reverse-proxy. Ce module établit un tunnel continu vers le serveur de commande et de contrôle de l'attaquant, soutenant un accès à distance continu à l'appareil infecté.

RatHat utilise de fausses superpositions HTML pour imiter des applications bancaires et de cryptomonnaie, lui permettant de collecter des identifiants d'utilisateur. Il peut intercepter des messages SMS et des notifications, y compris des mots de passe à usage unique, surveiller les changements de texte, extraire des URL et capturer des données d'authentification de l'écran de verrouillage telles que des codes PIN, des mots de passe et des motifs de déverrouillage.

Le malware empêche activement sa suppression en interceptant la boîte de dialogue de confirmation de désinstallation, en annulant le processus et en affichant une superposition frauduleuse de Google Play avec un faux message d'erreur. Cette tactique est conçue pour induire les utilisateurs en erreur et bloquer les procédures de désinstallation standard.

Pour entraver l'analyse et la détection, RatHat utilise plusieurs méthodes anti-analyse. Celles-ci incluent la manipulation du conteneur APK, l'utilisation d'un manifeste Android anormalement grand et l'insertion d'instructions DEX pseudo-invalide, toutes visant à compliquer les efforts de rétro-ingénierie des analystes de sécurité.

* Cet article est basé sur des informations publiquement disponibles au moment de la rédaction.