Des chercheurs du laboratoire zLabs de Zimperium ont analysé un Android Cheval de Troie utilisant un processus d'infection automatisé en plusieurs étapes.
La nouveauté réside dans le fait que RatHat donne à un assistant IA en direct les clés de l'arborescence d'accessibilité de l'appareil infecté et l'utilise pour déterminer où appuyer ou faire défiler, au lieu de suivre un script codé en dur.
La variabilité du mode d'attaque rend la détection de ce cheval de Troie plus difficile pour les outils de sécurité mobile basés sur les signatures et les règles.
Il en abuse également Android Debug Bridge (ADB) est un outil légitime qui permet à un ordinateur de communiquer avec un système de suivi des modifications (SSD). Android L'appareil RatHat peut échapper au bac à sable des applications classiques en activant le débogage sans fil.
L'attaque
La chaîne d'infection est exceptionnellement complexe pour une menace mobile, combinant ingénierie sociale, abus d'accessibilité et prise de décision à distance par IA dans un seul et même processus.
- Les victimes sont attirées par des SMS smishing (hameçonnage par SMS) et des publicités malveillantes qui mènent vers de fausses pages de téléchargement, parfois déguisées en application de streaming populaire ou même en navigateur. Chrome Ces pages incitent les utilisateurs à installer un fichier APK malveillant ( Android Kit d'emballage).
- Une fois installée, l'application fait pression sur l'utilisateur pour qu'il l'active Android Le service d'accessibilité de [Nom de l'entreprise] utilise un prétexte fallacieux de « restriction réseau » ou une fausse incitation financière. Les services d'accessibilité fonctionnent en arrière-plan et peuvent analyser le contenu de l'écran et interagir avec les applications au nom de l'utilisateur.
- Grâce à l'accès simplifié, le logiciel malveillant accède discrètement aux options pour les développeurs, active le débogage sans fil et lit le code d'appairage à six chiffres directement sur l'écran. Il s'appaire ensuite avec l'appareil infecté sans intervention humaine ni ordinateur. Il s'agit d'une méthode connue et légitime. Android une fonctionnalité (normalement utilisée par les développeurs d'applications pour effectuer des tests sur un téléphone via Wi-Fi) que RatHat réutilise pour l'auto-escalade.
- Cet auto-appairage donne au logiciel malveillant une session ADB au niveau du shell, qu'il utilise pour déposer deux binaires natifs déguisés : un « agent » basé sur Go qui exécute des commandes système avec des privilèges élevés, et un client proxy inverse qui ouvre un tunnel persistant vers le serveur de l'attaquant, contournant les pare-feu et la NAT (Network Address Translation).
- Pour voler les identifiants de connexion, le cheval de Troie crée des surcouches pour les applications ciblées, principalement des applications financières. Ces surcouches peuvent également dérober les mots de passe à usage unique (OTP) et les codes d'authentification multifacteurs (MFA) .
- Sa fonctionnalité la plus novatrice enregistre directement les coordonnées tactiles brutes (l'endroit où le doigt touche l'écran) depuis le pilote d'entrée. Elle compare ensuite ces coordonnées à une base de données de claviers et de schémas de verrouillage connus afin de reconstituer les codes PIN et les schémas de déverrouillage, contournant ainsi totalement les protections contre la lecture d'écran.
Parmi ses autres fonctionnalités, on peut citer l'interception des SMS, une forme de contrôle semi-autonome des appareils fournie par le service d'IA, et la possibilité de restaurer l'application malveillante après sa désinstallation à l'aide d'un programme caché fonctionnant en arrière-plan.
Comment rester en sécurité
La plupart des astuces de RatHat reposent sur la persuasion d'une personne à installer une application en dehors de son système et à lui accorder des autorisations d'accès, ce qui signifie que les conseils habituels en matière de sécurité mobile restent la meilleure défense.
- Installez uniquement des applications provenant de Google Play ou d'une autre boutique officielle de confiance. Cela ne garantit pas une sécurité absolue, mais réduit considérablement les risques.
- Méfiez-vous de toute application qui vous demande d'activer le service d'accessibilité pour des raisons sans rapport avec l'accessibilité. Android 's Advanced Le mode de protection, que Google a commencé à utiliser pour restreindre les applications qui peuvent demander des autorisations d'accessibilité .
- N’activez jamais les options pour les développeurs ni le débogage sans fil à moins de comprendre leur utilité. Les applications légitimes n’ont aucune raison de les demander.
- Utilisez une solution anti-malware à jour et en temps réel pour votre appareil . Malwarebytes pour Android détecte RatHat comme Android /Trojan.Exploit.RatHat .
Si votre appareil est infecté par RatHat, vous devrez effectuer une réinitialisation d'usine car son mécanisme de persistance peut survivre à la suppression normale de l'application.
Les escrocs en savent plus sur vous que vous ne le pensez.
Malwarebytes Mobile Security vousMobile Security contre le phishing, les SMS frauduleux, les sites malveillants et bien plus encore. Il intègre une fonctionnalité Scam Guard en temps réel, optimisée par l'IA.




