Un nouveau malware Android, RatHat, exploite désormais l’intelligence artificielle pour automatiser le contrôle à distance des appareils infectés, selon des analyses publiées ces derniers jours par The Hacker News et BleepingComputer. Les chercheurs de Zimperium zLabs associent cette menace à des acteurs basés en Chine, en raison de l’utilisation de prompts en mandarin dans son code.

RatHat se propage principalement via des campagnes de smishing (phishing par SMS) et de malvertising (publicités malveillantes), redirigeant les victimes vers des portails tiers proposant des APK frauduleux en dehors du Google Play Store. Une fois installé, le malware abuse des permissions Accessibility d’Android pour obtenir des droits élevés, puis active les options de développement et le débogage sans fil (ADB). Cette technique lui permet d’installer des services natifs en arrière-plan, exécutés avec des privilèges système, sans nécessiter de connexion physique à un ordinateur.
L’innovation majeure réside dans son sous-système piloté par IA, conçu pour automatiser la navigation et le contrôle des appareils compromis. Les opérateurs malveillants peuvent ainsi interagir avec l’interface utilisateur, lancer des applications ou exécuter des commandes à distance, comme le confirment les chercheurs : « RatHat utilise un pipeline d’infection multi-étapes automatisé, où l’IA guide les actions en fonction du contexte de l’appareil ».
Un mécanisme de persistance redoutable
Contrairement à la plupart des malwares Android, RatHat ne se limite pas à une application éphémère. Il installe des daemons natifs en Go, capables de survivre à la désinstallation de l’application hôte. Cette persistance s’appuie sur l’exploitation de l’Android Debug Bridge (ADB), un outil normalement réservé aux développeurs, mais détourné ici pour maintenir un accès shell complet. Les familles de malwares ToxicPanda et RedHook utilisent des mécanismes similaires, mais RatHat pousse l’automatisation un cran plus loin grâce à son module IA.
Les chercheurs soulignent que cette approche réduit considérablement le besoin d’intervention humaine pour exploiter les appareils infectés, rendant la menace plus scalable et dangereuse pour les utilisateurs individuels comme pour les entreprises. Aucune cible géographique spécifique n’a été identifiée dans les rapports, mais la distribution via des campagnes mondiales de malvertising suggère une exposition potentielle à grande échelle.
Pour l’instant, aucune mise à jour de sécurité d’Android ou de Google Play Protect ne mentionne de correctif ciblant spécifiquement RatHat. Les utilisateurs sont donc invités à la vigilance : éviter les liens suspects, vérifier les permissions des applications et privilégier les sources officielles pour les téléchargements.

Données clés :
- RatHat est distribué via smishing, malvertising et forums tiers.
- Il exploite les permissions Accessibility et l’ADB pour obtenir des privilèges système.
- Son module IA automatise le contrôle des appareils infectés.
- Aucun chiffre précis sur le nombre d’infections n’est disponible à ce stade.
Les analyses de Zimperium zLabs et les rapports de The Hacker News et BleepingComputer confirment ces éléments. La menace reste en cours d’évaluation par la communauté de la cybersécurité.
Passez à l’action avec BNTIC News
Pour vérifier si un logiciel ou un produit est concerné par une vulnérabilité connue et retrouver les correctifs publiés, utilisez BNTIC CyberAlert.
Sources et références
Sources consultées pour vérifier ce contenu :
- RatHat Android Malware Abuses ADB to Retain Shell Access After Uninstall The Hacker News
- New RatHat Android malware uses AI to automate device control BleepingComputer
Commentaires (0)
Aucun commentaire pour le moment.
Soyez le premier à commenter !