Un nouveau malware Android : RatHat
Un nouveau malware Android, connu sous le nom de RatHat, émerge en dehors des canaux officiels. Ce logiciel malveillant présente une caractéristique intrigante intégrant un sous-système d’intelligence artificielle, permettant aux opérateurs de naviguer dans les téléphones infectés sans nécessité de rester rivés sur l’écran en temps réel. Cette découverte émane des chercheurs de Zimperium zLabs, qui ont observé des indications de code en chinois, suggérant un éventuel lien avec des acteurs malveillants basés en Chine.
Sa distribution emprunte des chemins familiers, recourant à des techniques telles que le malvertising, les SMS frauduleux et les sites de phishing incitant les utilisateurs à télécharger des fichiers APK en dehors de Google Play. Une fois installé, RatHat se comporte comme la plupart des malwares bancaires pour Android : il demande des permissions d’accessibilité, permettant à l’application d’exercer un contrôle excessif.
Fonctionnement de RatHat
Un aspect marquant du malware est son activation autonome des options développeur, y compris le débogage sans fil, lui accordant ainsi un accès à une interface shell locale sans nécessiter de connexion à un ordinateur. Ce mécanisme, déjà observé dans d’autres familles de malware comme ToxicPanda et RedHook, est ici exploité de manière particulièrement agressive.
Avec l’accès ADB, RatHat installe un agent conçu en Go, nommé liblocal service.so, capable d’exécuter des commandes avec des privilèges élevés, de contourner les restrictions de batterie et d’assurer sa persistance. Ce qui s’avère problématique, c’est que cet agent peut restaurer le malware si celui-ci est supprimé, créant un canal de survie indépendant.
En ce qui concerne le vol de données, RatHat utilise un large éventail de techniques. Il superpose des overlays HTML sur des applications bancaires et de cryptomonnaies pour capturer des identifiants, tout en interceptant des SMS et notifications, y compris des codes à usage unique.
L’intelligence artificielle au service du malware
La véritable innovation réside dans son moteur d’automatisation de l’interface. RatHat analyse l’arbre d’accessibilité d’Android, le transforme en XML et l’envoie à un assistant IA non spécifié dans le rapport. Cet assistant est sollicité pour localiser les coordonnées d’un élément d’interface, comprendre le texte affiché et retourner des instructions de navigation comme SCROLLDOWN.
Le résultat est une automatisation flexible, s’adaptant aux modifications d’interface et permettant une navigation à distance sans intervention manuelle. Selon Zimperium, cela rend RatHat non seulement plus adaptable, mais aussi plus difficile à détecter pour les logiciels de sécurité.
Le processus de désinstallation devient également problématique. Le malware intercepte l’écran de confirmation de suppression et annule la procédure en affichant un faux overlay de Google Play avec un message d’erreur inventé. De plus, il utilise plusieurs techniques anti-analyse visant à tromper ou faire planter les outils d’analyse.
Les recommandations restent classiques, mais revêtent une importance accrue : éviter de télécharger des fichiers APK en dehors de Google Play sans confiance explicite envers l’éditeur, ne pas accorder de permissions d’accessibilité sans raison valable, et procéder à des scans réguliers avec Play Protect.
Points à retenir
- RatHat utilise une intelligence artificielle pour automatiser des tâches sur les téléphones infectés.
- Ce malware active les options développeur et le débogage sans intervention manuelle.
- Il peut récupérer automatiquement après une suppression, rendant son élimination difficile.
- RatHat superpose des éléments sur des applications critiques pour récupérer des données sensibles.
- Les meilleures pratiques de cybersécurité restent essentielles pour se prémunir contre cette menace.
En tant que passionné de technologie et de sécurité numérique, je trouve fascinant de constater à quel point l’évolution des menaces est étroitement liée aux avancées technologiques. La présence de l’intelligence artificielle dans un logiciel malveillant comme RatHat souligne l’importance de rester vigilant et informé. Les utilisateurs doivent être conscients des risques encourus et des mesures à prendre pour protéger leurs données personnelles. Comment les entreprises peuvent-elles se préparer à de telles menaces dans un paysage technologique en constante évolution ? Partageons nos réflexions sur ce sujet crucial.
