Par Arthur Dekeyser
En résumé
Zimperium a identifié RatHat, un malware Android associé à des acteurs opérant en Chine.
RatHat exploite l’accessibilité Android et le débogage sans fil pour étendre son contrôle.
Le malware utilise une IA générative pour interpréter l’écran et adapter ses opérations.
Le signal : RatHat combine IA générative, débogage sans fil et auto-restauration pour contrôler des appareils Android compromis.
Vous appréciez ce genre d'analyse ?
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Gratuit, sans engagement.
+11 000 fondateurs abonnés
Zimperium identifie RatHat. L’équipe de recherche zLabs de Zimperium a identifié RatHat, un nouveau malware Android sophistiqué. La menace est associée à des acteurs opérant en Chine. RatHat combine une IA générative, le détournement des fonctions d’accessibilité Android et l’exploitation du débogage sans fil. Il cible notamment les comptes bancaires et les services de paiement. Son architecture inclut aussi des mécanismes de persistance avancés. Le malware peut obtenir des privilèges système élevés et rester actif après la suppression de l’application malveillante. Il peut également se réinstaller sur l’appareil. Zimperium présente donc une chaîne d’attaque qui dépasse le fonctionnement classique d’une application Android compromise. (Lire l’analyse complète)
Les campagnes redirigent les victimes. RatHat est principalement diffusé par des campagnes ciblées de smishing et de malvertising. Ces campagnes conduisent les victimes vers de faux sites de téléchargement. Le malware se présente ensuite comme une application légitime. Son infection se déroule en plusieurs étapes afin d’échapper à la détection et à l’analyse. Une fois installé, RatHat utilise les fonctions d’accessibilité Android pour activer le débogage sans fil. Il s’appaire ensuite automatiquement avec l’Android Debug Bridge, ou ADB, de l’appareil. Cette séquence lui donne un contrôle étendu sur le téléphone. Elle lui permet aussi d’accéder à des fonctions système normalement protégées et de contourner les restrictions habituelles des applications mobiles.
L’IA interprète l’écran. RatHat se distingue des malwares mobiles reposant uniquement sur des scripts prédéfinis. Une IA générative l’aide à interpréter le contenu affiché sur l’écran. Elle lui permet aussi de localiser des éléments d’interface et de naviguer dynamiquement sur l’appareil. Cette capacité adapte les opérations du malware à ce qui apparaît devant lui. Les chercheurs de Zimperium décrivent ainsi une chaîne d’attaque plus flexible. Nico Chairaviglio, Chief Scientist chez Zimperium, affirme que RatHat réunit ingénierie sociale, élévation de privilèges et contrôle assisté par l’IA. Selon lui, l’accès persistant peut continuer après la suppression apparente de la menace. Cette déclaration attribue cette analyse directement à Zimperium.
Les identifiants deviennent une cible. RatHat surveille les données brutes saisies sur l’écran tactile. Il peut ainsi reconstituer des codes PIN, des mots de passe et des schémas de déverrouillage. Cette méthode contourne les protections empêchant certaines captures d’écran ou captures liées à l’accessibilité. Le malware affiche également des superpositions imitant des applications bancaires, de cryptomonnaie et de paiement. Ces écrans frauduleux servent à dérober des identifiants de connexion. Ils peuvent aussi intercepter des codes d’accès à usage unique. RatHat associe donc surveillance des saisies, imitation d’interfaces et collecte de données financières. Ses fonctions ciblent directement l’authentification et l’usage quotidien des applications de paiement sur Android.
Un service caché restaure l’accès. RatHat fait fonctionner un service caché indépendamment de l’application d’origine. Ce service permet au malware de se réinstaller après la suppression de l’application. Il peut également restaurer ses autorisations malveillantes. Les attaquants conservent par ailleurs un accès distant grâce à un tunnel de proxy inverse dissimulé. Les communications peuvent ainsi contourner les contrôles réseau traditionnels. RatHat comprend aussi plusieurs protections contre l’analyse et le débogage. Elles visent les outils de sécurité automatisés, les décompilateurs et le travail des chercheurs. Zimperium décrit cette architecture comme une évolution vers des chaînes d’exécution adaptatives, opérant au-delà du périmètre traditionnel des applications mobiles. (Consulter la publication source)
Gardez un coup d'avance en IA et tech.
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Zéro spam.
+11 000 fondateurs abonnés