RatHat emprunte un chemin désormais bien connu décrit par Zimperium : un SMS frauduleux ou une publicité malveillante conduit l’utilisateur vers une fausse page de téléchargement. Celle-ci peut imiter le Google Play Store et proposer une prétendue version de Chrome ou d’une application de streaming. Le fichier téléchargé est en réalité un programme malveillant.
Une IA qui s’adapte pour voler vos données
Après son installation, l’application réclame l’accès aux services d’accessibilité d’Android. Pour convaincre sa cible, elle peut évoquer une restriction de réseau ou promettre un avantage financier. Ces autorisations, destinées à aider les personnes qui rencontrent des difficultés à utiliser leur appareil, donnent aussi accès au contenu affiché à l’écran et permettent d’appuyer sur des boutons à la place de l’utilisateur.
RatHat s’en sert pour parcourir les réglages du téléphone, ouvrir les options pour les développeurs et activer le débogage sans fil. Le logiciel lit ensuite le code d’association à six chiffres et connecte lui-même l’appareil à Android Debug Bridge, ou ADB. Aucun ordinateur ni intervention supplémentaire n’est nécessaire.
Cette connexion ouvre au malware une session dotée de droits étendus. RatHat installe alors deux composants discrets : un programme chargé d’exécuter des commandes système, et un outil de connexion qui crée un tunnel vers les serveurs des attaquants. Zimperium aurait identifié 162 applications infectées communiquant avec une douzaine de serveurs.
La particularité de RatHat vient de son utilisation d’une IA. Au lieu de suivre une série d’actions programmées à l’avance, le logiciel lui transmet la structure des éléments présents à l’écran. L’assistant décide ensuite où appuyer, quand faire défiler une page et quelle étape effectuer. Ce fonctionnement lui permet de s’adapter à différentes versions d’Android ou à des menus qui ne sont pas organisés de la même manière. Il complique aussi le travail des outils de sécurité, car le comportement observé peut varier d’un téléphone à l’autre.
RatHat cible surtout les applications financières, notamment WeChat Pay et Alipay, mais d’autres services bancaires pourraient également être concernés. De fausses fenêtres superposées aux applications servent à récupérer les identifiants, les mots de passe et les codes de validation. Le malware peut aussi intercepter les SMS. Il est même capable d’enregistrer les coordonnées exactes des pressions sur l’écran. En les comparant à la disposition d’un clavier numérique ou d’une grille de verrouillage, les attaquants peuvent reconstituer un code PIN ou un schéma, y compris lorsque celui-ci n’est pas directement lisible à l’écran.
En cas d’infection, une simple désinstallation ne suffit pas : selon Malwarebytes, une réinitialisation complète du téléphone est nécessaire. Pour limiter les risques, mieux vaut installer ses applications depuis une boutique officielle, éviter les liens reçus par SMS et refuser toute demande d’accessibilité sans rapport évident avec le service proposé.