actualités

RatHat, un nouveau malware Android, contrôle les smartphones à distance grâce à l’IA

Android malware
© iStock

Des chercheurs de Zimperium zLabs ont découvert RatHat et soupçonnent que ce logiciel malveillant provient de cybercriminels chinois. En effet, des messages d’invite rédigés en chinois ont été trouvés dans ce logiciel malveillant. Selon les chercheurs, RatHat se propage par le biais de publicités malveillantes, de SMS et de sites web de hameçonnage qui incitent les utilisateurs à installer un fichier APK en dehors de Google Play.

L’IA contrôle l’interface Android

La caractéristique la plus remarquable de RatHat est un système d’IA utilisé pour contrôler l’interface d’un appareil infecté. Pour ce faire, le logiciel malveillant analyse l’arborescence d’accessibilité Android et convertit ces informations au format XML. Ces données sont ensuite transmises à un assistant IA dont le nom n’est pas précisé.

L’IA est par exemple chargée de déterminer où se trouve un élément d’interface donné, quel texte y figure ou quelle action est requise. Il peut s’agir, par exemple, d’une instruction demandant de faire défiler la page vers le bas ou d’ouvrir un autre élément de l’interface.

RatHat est ainsi moins dépendant de scripts prédéfinis. Ce logiciel malveillant est capable de s’adapter à l’interface affichée à l’écran à un moment donné, ce qui permet aux pirates de contrôler l’appareil à distance, sans avoir à effectuer eux-mêmes chaque action.

Accès via les fonctionnalités Android

À l’instar de plusieurs autres familles de logiciels malveillants Android, RatHat exploite les fonctionnalités d’accessibilité d’Android. Grâce à ces droits d’accès étendus, le logiciel malveillant peut notamment effectuer des actions qui doivent normalement être confirmées par l’utilisateur.

RatHat active également les options pour les développeurs et le débogage sans fil. Cela permet au logiciel malveillant d’accéder à un shell local sans qu’il soit nécessaire de connecter un ordinateur à l’appareil. RatHat installe ensuite un composant basé sur Go capable d’exécuter des commandes avec les droits du shell ADB.

Ce composant contribue en outre à maintenir le logiciel malveillant actif. Si l’un des composants est supprimé ou désactivé, l’autre peut le réinstaller. Un deuxième composant établit une connexion permanente avec les pirates via un proxy inverse.

Les logiciels malveillants ciblent les données financières

RatHat cible également spécifiquement les informations sensibles. Ce logiciel malveillant est capable d’afficher des superpositions HTML au-dessus des applications bancaires et de cryptomonnaies afin d’intercepter les identifiants de connexion. Il peut en outre lire les SMS et les notifications, y compris les messages contenant des mots de passe à usage unique.

Les modifications apportées au texte, aux URL figurant dans la barre d’adresse des navigateurs et aux données de l’écran de verrouillage peuvent également être interceptées. Cela inclut les codes PIN, les mots de passe et les schémas de déverrouillage.

De plus, ce logiciel malveillant tente d’empêcher les victimes de le supprimer. Lorsqu’un utilisateur tente de supprimer RatHat, le logiciel malveillant peut intercepter la confirmation et annuler la suppression. Un faux écran Google Play s’affiche alors, accompagné d’un message d’erreur.

Zimperium a finalement identifié plusieurs techniques qui compliquent l’analyse de RatHat. Ainsi, ce logiciel malveillant contient notamment un conteneur APK manipulé, un manifeste Android exceptionnellement volumineux (61 Mo) et des instructions DEX non valides.

Les utilisateurs d’Android ont donc tout intérêt à n’installer des fichiers APK en dehors de Google Play que s’ils font entièrement confiance à l’éditeur. Il est également recommandé de faire preuve de prudence lors de l’octroi de droits d’accessibilité et de veiller à ce que Play Protect reste activé.

  • À lire également : Le nouveau malware Android Mantax Otax prend les fichiers en otage et espionne ses victimes
  • Inscrivez-vous à notre newsletter et recevez chaque semaine le meilleur de Clickx dans votre boîte mail.

    Suivez Clickx sur Google Actualités pour recevoir nos derniers articles dans votre flux. N’oubliez pas de cliquer sur « Suivre ».

    Google Ajoutez Clickx.be à vos favoris sur Google !
    Onderwerp: Mobile, Sécurité

    Autres articles pertinents

    Abonnez-vous à Clickx

    Recevez le magazine Clickx 10 fois par an (dont 2 numéros doubles particulièrement volumineux), livré directement chez vous.