Une nouvelle menace baptisée RatHat cible les utilisateurs d'Android avec une sophistication inédite, utilisant l'intelligence artificielle pour s'adapter dynamiquement aux interfaces bancaires. Ce logiciel malveillant, capable de contourner les mesures de sécurité classiques, représente un risque croissant pour la protection des données financières à l'échelle mondiale.
Une automatisation pilotée par l'IA
Contrairement aux malwares traditionnels qui reposent sur des scripts rigides, RatHat intègre une intelligence artificielle générative pour analyser l'interface des applications en temps réel. Cette capacité lui permet d'identifier les éléments interactifs, tels que les boutons de validation ou les menus de navigation, quelle que soit la version d'Android ou le constructeur du smartphone. En s'adaptant aux variations visuelles, le logiciel peut naviguer de manière autonome dans les applications bancaires pour superposer de faux formulaires de saisie.
Détournement des fonctions système
L'infection initiale s'opère via des vecteurs classiques comme les SMS frauduleux ou le téléchargement d'applications infectées. Une fois installé, RatHat détourne les services d'accessibilité d'Android pour activer le débogage sans fil. Cette manœuvre lui octroie des privilèges élevés, lui permettant d'ouvrir une session shell, de modifier des paramètres système protégés et de maintenir sa présence sur l'appareil, rendant sa suppression complexe pour l'utilisateur.
Interception des données sensibles
Le malware déploie des techniques avancées pour capturer les informations confidentielles. En plus d'intercepter les notifications et les SMS contenant des codes de double authentification, il surveille les événements tactiles. En analysant la position précise des doigts sur l'écran, RatHat est capable de reconstituer les codes de déverrouillage ou les chiffres saisis sur un pavé numérique virtuel. Cette méthode permet aux attaquants de contourner les protections de saisie en observant directement les interactions physiques de la victime avec son terminal.
Un ciblage financier international
Bien que la localisation géographique précise des victimes ne soit pas encore documentée, les chercheurs soulignent un ciblage financier à portée internationale. Les opérations seraient pilotées par des acteurs identifiés comme opérant depuis la Chine. La capacité du malware à s'octroyer des droits persistants et à s'adapter à n'importe quel environnement logiciel constitue un point de vigilance majeur pour les institutions financières et les utilisateurs de services bancaires mobiles.