RatHat : ce malware Android utilise l’IA pour voler vos identifiants bancaires

RatHat : ce malware Android utilise l’IA pour voler vos identifiants bancaires

27 septembre 2026 0 Par eternos974

Les logiciels malveillants capables de contrôler un smartphone Android ne sont pas nouveaux. RatHat franchit néanmoins une étape supplémentaire : au lieu de suivre uniquement une suite d’instructions écrites à l’avance, ce cheval de Troie utilise un système d’intelligence artificielle pour analyser l’interface du téléphone et adapter ses actions.

Repérée par les chercheurs de Zimperium, cette menace cible principalement les identifiants bancaires et les moyens de paiement. Son objectif ne consiste pas seulement à observer l’utilisateur : RatHat cherche à obtenir suffisamment de droits pour parcourir les menus Android, modifier des réglages, intercepter des informations sensibles et conserver un accès durable à l’appareil.

Une fausse application distribuée hors du Play Store

RatHat peut être diffusé par un SMS frauduleux, une publicité malveillante ou une fausse page imitant le Google Play Store. La victime pense installer un navigateur, une application de streaming ou un service connu, mais récupère en réalité un fichier APK infecté.

Une fois lancé, le programme réclame l’accès aux services d’accessibilité d’Android. Il peut justifier cette demande en évoquant une restriction du réseau, un problème technique ou un avantage financier à débloquer.

Ces services ont été conçus pour aider les personnes rencontrant des difficultés à utiliser leur téléphone. Ils peuvent lire certains éléments affichés à l’écran et exécuter des actions à la place de l’utilisateur. Entre de mauvaises mains, cette puissance devient une véritable télécommande : RatHat peut appuyer sur des boutons, faire défiler des pages, ouvrir les paramètres et valider des autorisations.

Le malware active lui-même le débogage sans fil

L’une des techniques les plus inquiétantes de RatHat consiste à exploiter le débogage sans fil d’Android. Grâce aux autorisations d’accessibilité, le malware ouvre les options destinées aux développeurs, active cette fonction, lit le code d’association puis connecte lui-même l’appareil à Android Debug Bridge, plus connu sous le nom d’ADB.

ADB est un outil légitime utilisé par les développeurs et techniciens pour communiquer avec un appareil Android. Dans ce contexte, il permet au malware d’obtenir des capacités bien plus importantes qu’une application ordinaire.

RatHat installe ensuite plusieurs composants chargés d’exécuter des commandes système et d’établir un tunnel vers l’infrastructure des attaquants. Zimperium indique avoir repéré 162 applications malveillantes communiquant avec une douzaine de serveurs différents.

Quel est réellement le rôle de l’intelligence artificielle ?

RatHat n’embarque pas une intelligence consciente qui improviserait librement ses attaques. Son utilisation de l’IA reste néanmoins notable. Le malware transmet au modèle une représentation structurée des éléments présents à l’écran. Le système peut alors décider sur quel bouton appuyer, dans quelle direction faire défiler la page ou quelle étape effectuer ensuite.

Cette approche lui permet de s’adapter à plusieurs versions d’Android, à différentes surcouches de constructeurs ou à des menus dont l’organisation varie. Une automatisation classique peut échouer dès qu’un bouton change de place ; RatHat cherche au contraire à identifier la fonction des éléments pour poursuivre son parcours.

L’intelligence artificielle n’invente donc pas une nouvelle cyberattaque, mais rend l’exécution plus souple et plus résistante aux différences d’interface.

Identifiants bancaires, SMS et codes PIN dans le viseur

RatHat cible notamment des applications financières comme WeChat Pay et Alipay, mais son fonctionnement pourrait être adapté à d’autres services. Le malware peut afficher de fausses fenêtres par-dessus une application légitime. L’utilisateur croit saisir ses identifiants dans le véritable service alors qu’il les transmet aux attaquants.

Le logiciel peut également intercepter des SMS et enregistrer les coordonnées des pressions sur l’écran. En comparant ces positions avec la disposition d’un clavier numérique ou d’une grille de déverrouillage, les pirates peuvent tenter de reconstituer un code PIN ou un schéma, même lorsque sa valeur n’apparaît pas directement.

Comment réduire les risques ?

La première protection consiste à ne pas installer d’applications provenant de liens reçus par SMS, messagerie ou publicité. Une page ressemblant au Play Store n’est pas nécessairement le véritable magasin de Google.

  • Installer les applications depuis une boutique officielle.
  • Vérifier le nom de l’éditeur et les avis.
  • Maintenir Android et les applications à jour.
  • Refuser les autorisations sans rapport avec la fonction annoncée.
  • Désactiver l’installation d’applications inconnues.
  • Privilégier une application d’authentification lorsque cela est possible.

Que faire en cas d’infection ?

Avec RatHat, une simple désinstallation peut ne pas suffire. Les composants supplémentaires et les accès obtenus par le malware peuvent survivre au retrait de l’application visible.

La solution la plus prudente consiste à sauvegarder uniquement les documents indispensables, puis à réinitialiser complètement le téléphone. Il faut ensuite changer les mots de passe depuis un appareil sain, révoquer les sessions ouvertes et contacter sa banque si des identifiants financiers ont pu être compromis.

RatHat illustre une évolution préoccupante : l’IA ne sert plus seulement à rédiger des messages de phishing convaincants. Elle peut désormais aider un malware à se déplacer dans une interface et à ajuster son comportement. La bonne nouvelle, si l’on peut dire, est que l’attaque commence encore par une action humaine : installer une application douteuse et lui accorder beaucoup trop de droits.

Sources