Une nouvelle variante du logiciel malveillant Android, nommée RatHat, utilise l’intelligence artificielle pour obtenir des privilèges administrateur et surveiller discrètement les appareils, selon les révélations de l’entreprise de cybersécurité Zimperium. Le malware cible principalement des applications financières et dérobe des données sensibles en arrière-plan.
L’utilisation d’outils d’intelligence artificielle pour s’emparer des appareils Android
Les créateurs de logiciels malveillants exploitent désormais l’intelligence artificielle pour automatiser les attaques contre les appareils mobiles. Une souche récente, repérée par les chercheurs de la société Zimperium, réussit à contourner les barrières de sécurité en piégeant les utilisateurs dès le téléchargement des applications. Les attaquants incitent les victimes à récupérer de faux programmes imitant des boutiques officielles ou des navigateurs connus, à l’instar d’une fausse application Google Chrome hébergée sur des pages web trompeuses.
Une fois installée, l’application sollicite l’accès aux paramètres d’auxiliaire de visibilité ou d’accessibilité. Dès que l’utilisateur cède cette autorisation, le programme prend le contrôle des menus de l’appareil, active le débogage sans fil et déploie des commandes shell pour s’octroyer le niveau de contrôle maximal administrateur. Un agent d’intelligence artificielle intégré se charge ensuite d’exécuter les instructions système nécessaires pour siphonner les informations et les transmettre via un client mandataire aux serveurs des pirates.
Une surveillance invisible en arrière-plan et des techniques de harcèlement agressives
Contrairement aux ransomwares traditionnels qui se manifestent immédiatement par un blocage visible, RatHat opère dans l’ombre. Le logiciel malveillant capture secrètement tous les affichages de l’écran, englobant les identifiants de connexion, les mots de passe et les codes d’authentification à double facteur. Il intercepte également les messages texte et analyse les données tactiles brutes pour reconstituer les schémas de déverrouillage et les codes PIN.
Cependant, certaines versions de logiciels malveillants adoptent une posture beaucoup plus belliqueuse. Une variante distincte analysée par les experts intègre des mécanismes de chantage et de harcèlement direct. Cette déclinaison chiffre les fichiers présents sur le terminal et bloque l’accès aux autres applications, privant la victime de toute possibilité de joindre ses proches. Pour négocier la rançon, une fenêtre de discussion s’affiche sur l’écran verrouillé en s’appuyant sur l’infrastructure de Google Firebase, tandis que le haut-parleur diffuse des menaces prononcées par une voix synthétique et que des images surgissent toutes les 600 millisecondes pour effrayer l’utilisateur.
Des cibles financières précises et des infrastructures d’hébergement dissimulées
D’après les rapports de Zimperium, l’origine de certaines de ces attaques mène vers des acteurs basés en Chine, ciblant particulièrement des portefeuilles électroniques très répandus tels que WeChat Pay et Alipay. D’autres analyses menées par Malwarebytes signalent que de nombreuses applications financières additionnelles figurent également au nombre des cibles potentielles.

Pour camoufler leurs serveurs de pilotage, les attaquants évitent d’inscrire des adresses fixes dans le code. Le programme consulte un dépôt GitHub pour récupérer dynamiquement les coordonnées de ses serveurs de commande, lesquels ont notamment exploité des noms de domaine comme apimantax.otax.fun. Les fichiers dérobés sont par la suite acheminés vers des plateformes publiques de partage d’images telles que Catbox, compliquant considérablement la tâche des équipes de sécurité qui peinent à distinguer ce trafic légitime en apparence d’une activité malveillante.
La complexité de la désinfection et les recommandations de sécurité
La nature sophistiquée de ces programmes rend leur élimination particulièrement ardue. Un simple désinstallation des applications corrompues s’avère inefficace, le logiciel malveillant s’étant ancré profondément dans le système via des fichiers cachés capables de relancer l’infection. Les spécialistes en sécurité, à l’instar de l’expert Sav Wheeler, affirment que la seule méthode radicale pour nettoyer un appareil contaminé consiste à effectuer une réinitialisation complète aux paramètres d’usine.
Pour parer à ce type d’offensive, plusieurs consignes préventives s’imposent :
- Éviter de cliquer sur des liens provenant de messages texte ou d’e-mails douteux.
- Privilégier exclusivement les sources officielles telles que Google Play pour le téléchargement d’applications.
- Garder une vigilance accrue face aux demandes inopinées de réinstallation d’outils déjà présents sur le téléphone.
- Refuser systématiquement l’accès aux paramètres d’accessibilité pour les applications non vérifiées.
À ne pas manquer