Publié le  par La rédaction

RatHat : ce malware Android utilise l'IA pour voler vos mots de passe et prendre le contrôle de votre smartphone

RatHat : ce malware Android utilise l'IA pour voler vos mots de passe et prendre le contrôle de votre smartphone

Un nouveau malware Android vient de faire son apparition dans le radar des chercheurs en cybersécurité. Baptisé RatHat, ce logiciel malveillant combine plusieurs techniques particulièrement avancées pour prendre le contrôle d’un smartphone, récupérer des informations sensibles et maintenir son accès à l’appareil. Sa particularité tient notamment à l’utilisation de l’intelligence artificielle générative, capable d’aider le malware à comprendre ce qui s’affiche à l’écran et à adapter ses actions.

La découverte a été réalisée par zLabs, l’équipe de recherche de Zimperium. Selon les chercheurs, RatHat serait associé à des acteurs opérant depuis la Chine. Le malware cible notamment les identifiants, les comptes bancaires et les services de paiement, tout en cherchant à s’installer durablement sur les appareils compromis.

Une infection qui commence par un simple téléchargement

Comme beaucoup de menaces Android actuelles, RatHat ne commence pas nécessairement par l’exploitation d’une faille spectaculaire. Les cybercriminels cherchent d’abord à convaincre leur victime d’installer elle-même le malware.

Les campagnes observées utilisent notamment le smishing, qui consiste à diffuser des messages frauduleux par SMS, ainsi que des publicités malveillantes. Les victimes sont redirigées vers de faux sites de téléchargement qui présentent RatHat comme une application légitime.

Une fois le fichier APK téléchargé et installé, le malware met progressivement en place les différents composants nécessaires à son fonctionnement. Cette approche en plusieurs étapes complique son identification et permet à RatHat de dissimuler une partie de ses activités.

Le danger vient également des autorisations demandées. Une fois installé, RatHat cherche à obtenir l'accès aux fonctions d'accessibilité d'Android. Ces fonctions sont parfaitement légitimes et indispensables à certaines personnes, mais elles peuvent être détournées par des logiciels malveillants pour automatiser des actions et interagir avec le système.

RatHat détourne l'accessibilité pour aller beaucoup plus loin

L'utilisation abusive des services d'accessibilité n'est pas nouvelle sur Android. Ce qui rend RatHat particulièrement intéressant pour les chercheurs réside dans la manière dont cette fonction est intégrée dans une chaîne d'attaque beaucoup plus large.

Le malware utilise notamment ces privilèges pour activer le débogage sans fil et tenter d'établir une connexion avec Android Debug Bridge, plus connu sous le nom d'ADB.

Cette technique lui permet d'obtenir un contrôle plus important de l'appareil et de déployer des composants qui ne dépendent plus directement de l'application initialement installée. Le malware cherche ainsi à s'affranchir progressivement des protections qui encadrent normalement les applications Android.

Pour l'utilisateur, cette étape peut passer complètement inaperçue. Une fois les autorisations accordées, une partie des opérations peut être réalisée en arrière-plan.

Les codes PIN et les mots de passe dans le viseur

RatHat ne cherche pas seulement à contrôler le smartphone. L'un de ses principaux objectifs consiste à récupérer les informations permettant d'accéder aux comptes de la victime.

Les chercheurs de Zimperium expliquent que le malware est capable de surveiller certaines données saisies sur l'écran tactile. Il peut notamment exploiter les informations fournies par les événements d'accessibilité pour identifier des champs dans lesquels l'utilisateur entre un code PIN ou un mot de passe.

Cette technique permet au malware de reconstituer certaines informations sensibles sans nécessairement avoir recours à une simple capture d'écran.

RatHat peut également surveiller les informations saisies dans certains navigateurs et s'intéresser aux données utilisées pour accéder à différents services en ligne. L'objectif est clair : récupérer suffisamment d'informations pour permettre aux attaquants d'exploiter les comptes compromis.

De fausses applications bancaires pour récupérer les identifiants

Le malware s'intéresse particulièrement aux services financiers. Lorsqu'une application bancaire, de paiement ou de cryptomonnaie est ciblée, RatHat peut afficher une interface frauduleuse par-dessus l'application légitime.

L'utilisateur pense alors être devant son application bancaire habituelle, alors qu'il interagit avec une interface contrôlée par le malware. Les identifiants saisis peuvent ainsi être récupérés par les attaquants.

Cette technique peut également servir à intercepter certains codes utilisés lors de l'authentification. Les applications financières sont particulièrement sensibles à ce type d'attaque, car le vol d'un simple mot de passe ne constitue parfois qu'une première étape. Les cybercriminels cherchent aussi à récupérer les informations permettant de contourner les différentes étapes de vérification.

Zimperium indique que RatHat s'intéresse notamment aux applications bancaires, aux plateformes de cryptomonnaies et aux services de paiement.

L'intelligence artificielle permet au malware de s'adapter

C'est probablement la caractéristique la plus inhabituelle de RatHat. Contrairement à un malware fonctionnant uniquement avec une succession de commandes programmées à l'avance, RatHat utilise de l'IA générative pour interpréter ce qui apparaît à l'écran.

Le système peut notamment analyser l'interface affichée, identifier certains éléments et déterminer comment interagir avec eux. Le malware peut ainsi adapter ses actions en fonction du contexte rencontré sur le smartphone.

Cette approche peut être particulièrement utile lorsque les interfaces des applications évoluent ou lorsque les éléments affichés ne se trouvent pas exactement à la même position.

L'IA ne transforme évidemment pas RatHat en utilisateur autonome capable de tout faire sur n'importe quel smartphone. Elle constitue plutôt un outil supplémentaire permettant au malware d'automatiser et d'adapter certaines opérations.

Pour les chercheurs, cette évolution illustre toutefois une tendance importante. Les logiciels malveillants peuvent progressivement abandonner certaines chaînes d'actions entièrement figées au profit de mécanismes capables de réagir à l'environnement dans lequel ils sont exécutés.

Même après une désinstallation, RatHat peut tenter de revenir

L'autre particularité de RatHat concerne sa persistance. Supprimer l'application malveillante ne garantit pas nécessairement que tous les composants associés disparaissent.

Selon Zimperium, RatHat installe un service caché capable de fonctionner indépendamment de l'application d'origine. Ce composant peut surveiller la présence du malware et tenter de restaurer certains éléments lorsqu'ils ont été supprimés.

Le malware dispose également de mécanismes destinés à compliquer sa désinstallation. Les chercheurs ont notamment identifié des techniques permettant de présenter à l'utilisateur de fausses informations ou de perturber le processus de suppression.

L'objectif est de conserver une présence sur l'appareil même lorsque la victime pense avoir réussi à éliminer l'application suspecte.

Cette persistance change considérablement la nature de la menace. Dans le cas d'un malware Android classique, la désinstallation de l'application peut mettre fin à l'infection. Avec RatHat, les chercheurs décrivent une architecture dans laquelle certains composants peuvent continuer à fonctionner indépendamment de l'application visible.

Les attaquants peuvent conserver un accès à distance

RatHat dispose également de mécanismes permettant aux opérateurs de communiquer avec l'appareil compromis.

Zimperium décrit notamment l'utilisation d'un tunnel de proxy inverse dissimulé. Celui-ci peut permettre aux attaquants de maintenir une communication avec certains services présents sur le smartphone et de contourner une partie des restrictions réseau habituelles.

Le malware peut ainsi recevoir des instructions depuis son infrastructure de commande et de contrôle et transmettre différentes informations collectées sur l'appareil.

Le smartphone compromis devient alors bien plus qu'un simple appareil servant à voler un mot de passe. Il peut être utilisé comme une machine contrôlée à distance.

Un malware conçu pour échapper aux chercheurs

RatHat ne se contente pas de voler des informations et de maintenir son accès. Les chercheurs ont également découvert plusieurs mécanismes destinés à compliquer son analyse.

Le malware embarque différentes protections contre le débogage et la décompilation. Son architecture a été conçue pour rendre plus difficile le travail des outils automatisés et des chercheurs qui cherchent à comprendre son fonctionnement.

Cette stratégie est devenue courante chez les malwares les plus sophistiqués. Plus un logiciel malveillant est difficile à analyser, plus il peut rester longtemps actif avant que ses mécanismes soient correctement identifiés et documentés.

Dans le cas de RatHat, cette protection vient s'ajouter à une architecture déjà particulièrement complexe, combinant ingénierie sociale, abus des fonctions d'accessibilité, débogage sans fil, composants natifs, accès distant et intelligence artificielle.

Une nouvelle étape dans l'évolution des malwares mobiles

La découverte de RatHat montre surtout que les attaques visant les smartphones Android deviennent de plus en plus complexes. Le malware ne repose pas sur une seule technique, mais sur l'enchaînement de plusieurs mécanismes destinés à prendre progressivement le contrôle de l'appareil.

L'utilisateur constitue toujours le premier maillon de cette chaîne. Sans téléchargement du fichier malveillant et sans autorisations suffisamment importantes, une partie des capacités de RatHat ne peut pas être mise en œuvre de la même manière.

La prudence reste donc essentielle face aux SMS contenant des liens, aux publicités qui redirigent vers des téléchargements et aux sites proposant des fichiers APK en dehors des circuits habituels. Une application qui demande l'accès aux fonctions d'accessibilité alors que cette autorisation n'est pas nécessaire à son fonctionnement doit également éveiller les soupçons.

La découverte de RatHat apporte surtout un nouvel éclairage sur l'évolution des menaces mobiles. L'utilisation de l'IA générative ne constitue qu'un élément de l'attaque, mais elle permet aux cybercriminels d'envisager des logiciels capables d'interpréter davantage leur environnement et d'adapter certaines actions en conséquence.

Pour les utilisateurs Android, le risque ne vient donc plus uniquement d'une application qui tente de voler des données. Avec des menaces comme RatHat, c'est potentiellement toute l'interaction avec le smartphone qui peut être détournée, depuis la saisie d'un code PIN jusqu'à l'utilisation d'une application bancaire.

Zimperium indique de son côté que ses solutions de sécurité mobile sont capables de détecter différentes composantes associées à RatHat, notamment les charges malveillantes, les infrastructures de phishing, l'exploitation des services d'accessibilité, certaines tentatives d'élévation de privilèges et les communications avec les serveurs de commande et de contrôle.

 ~~~~~~~~

A lire aussi

 ~~~~~~~~

 

Guides & Comparatifs France Mobiles

 ~~~~~~~~


 
 
 

 
 
 
 
Comparateurs
 
 
 
 
Retrouvez tous nos comparateurs complets...
Recherche sur plus de 30 critères : prix, nouveauté, poids, taille, opérateur, marque, etc....
PUBLICITÉ
RECHERCHER