Retour  


 
RATHAT : ZIMPERIUM DÉCOUVRE UN MALWARE ANDROID QUI UTILISE L'IA POUR VOLER DES IDENTIFIANTS ET DÉTOURNER DES APPAREILS  
Imprimer
 
   
Date : 16/09/2026 15:15
Thème(s) :  High Tech - Nouvelles technologies  ;  Informations d'entreprise  ;  Informatique - Internet  ; 
 
 
Résumé :  Zimperium découvre RatHat, un malware Android qui utilise l?IA pour voler des identifiants et détourner des appareils
 
Société communicante :
ZIMPERIUM
[email protected]
 
     
Communiqué :

Zimperium's zPlatform - Cybersecurity Excellence Awards

 

 

RatHat : Zimperium découvre un malware Android qui utilise l’IA pour voler des identifiants et détourner des appareils

 

Paris, le 16 septembre 2026 – zLabs, l’équipe de recherche de Zimperium, leader mondial de la sécurité mobile basée sur l’IA, a identifié RatHat, un nouveau malware Android particulièrement sophistiqué associé à des acteurs opérant en Chine. Cette menace combine IA générative, détournement des fonctions d’accessibilité Android, exploitation du débogage sans fil et techniques de persistance avancées pour cibler les comptes bancaires et de paiement, conserver un accès durable aux appareils compromis et adapter ses actions en temps réel. Plus préoccupant encore, RatHat peut s’octroyer des privilèges système élevés et rester actif, voire se réinstaller, même après la suppression de l’application malveillante par l’utilisateur.

 

Principalement diffusé via des campagnes ciblées de smishing et de malvertising (publicités malveillantes) destinées à rediriger les victimes vers de faux sites de téléchargement, RatHat se fait passer pour une application légitime et utilise un processus d’infection en plusieurs étapes pour échapper à la détection et  l’analyse. Une fois installé, le malware exploite les fonctions d’accessibilité Android pour activer le débogage sans fil et s’appairer automatiquement avec l’Android Debug Bridge (ADB) de l’appareil. Cette technique lui permet ainsi d’augmenter ses privilèges, d’obtenir un niveau de contrôle étendu sur l’appareil, d’accéder à des fonctions critiques du système normalement protégées et de contourner les restrictions habituelles des applications mobiles.

 

Contrairement aux malwares mobiles reposant uniquement sur des scripts prédéfinis, RatHat utilise l’IA générative pour adapter ses opérations en fonction de ce qui apparaît à l’écran. Une capacité qui rend la chaîne d’attaque plus flexible et potentiellement plus difficile à interrompre.

 

« RatHat marque une évolution majeure des malwares mobiles, il réunit, au sein d’une même chaîne d’attaque, des techniques d’ingénierie sociale, des mécanismes avancés d’élévation de privilèges et le contrôle de l’appareil assisté par l’IA. En établissant un accès persistant en dehors du cycle de vie de l’application, les cybercriminels peuvent continuer à surveiller et à contrôler un appareil compromis même lorsque la victime pense que la menace a été éliminée. » a déclaré Nico Chairaviglio, Chief Scientist chez Zimperium.

 

Les chercheurs de Zimperium ont identifié plusieurs capacités avancées de RatHat :

  • Vol d’identifiants au niveau matériel : RatHat surveille les données brutes saisies sur l’écran tactile pour reconstituer les codes PIN, les mots de passe et les schémas de déverrouillage de l’appareil, contournant ainsi les protections qui empêchent les captures d’écran ou la capture via les fonctionnalités d’accessibilité.
  • Fraude bancaire et aux paiements : le malware utitlise des superpositions frauduleuses imitant des applications bancaires, de cryptomonnaie et de paiement légitimes afin de dérober les identifiants de connexion et d’intercepter les codes d’accès à usage unique.
  • Contrôle de l’appareil assisté par l’IA : une IA générative aide le malware à interpréter le contenu affiché à l’écran, à localiser les éléments de l’interface et à naviguer de manière dynamique sur l’appareil.
  • Persistance avec auto-restauration : un service caché fonctionne indépendamment de l’application d’origine, permettant à RatHat de se réinstaller et de restaurer ses autorisations malveillantes même après la suppression de l’application.
  • Accès à distance persistant : grâce à un tunnel de proxy inverse dissimulé, les attaquants disposent d’un accès continu à l’appareil tout en permettant aux communications de contourner les contrôles réseau traditionnels.

 

RatHat intègre également plusieurs niveaux de protection contre l’analyse et le débogage, destinés à déjouer les outils de sécurité automatisés, les décompilateurs et le travail des chercheurs en cybersécurité. Son architecture témoigne d’une évolution des malwares mobiles : les attaquants délaissent progressivement les modèles statiques au profit de chaînes d’exécution adaptatives, capables d’opérer au-delà du périmètre traditionnel des applications.

 

Zimperium Mobile Threat Defense (MTD) assure une détection directement sur l’appareil des différentes menaces associées à RatHat, notamment ses charges malveillantes, son infrastructure de phishing, l’exploitation abusive des fonctions d’accessibilité, l’élévation de privilèges et les communications avec les serveurs de commande et de contrôle (C2). De son côté, Zimperium Mobile Runtime Protection (zDefend) permet aux institutions financières, aux prestataires de paiement et aux éditeurs d’applications de détecter les tentatives de superposition et de capture d’écran, ainsi que les services de débogage et les environnements compromis, avant qu’ils ne puissent conduire au vol d’identifiants.

 

L’analyse complète est disponible ICI

 

À propos de Zimperium

Zimperium est le leader mondial de la sécurité mobile basée sur l'IA. Conçu pour les environnements mobiles, Zimperium offre une protection inégalée pour les applications mobiles et les appareils mobiles, en s'appuyant sur une sécurité mobile autonome pilotée par l'IA pour contrer les menaces en constante évolution, notamment le phishing ciblant les mobiles (mishing), les malwares mobiles, les vulnérabilités des applications et leur compromission, ainsi que les menaces de type « zero-day ». Les cybercriminels ont adopté une stratégie d'attaque axée sur le mobile ciblant la surface d’attaque la plus vulnérable des entreprises : les applications et les appareils mobiles dont dépendent leur activité et celle de leurs clients.

Plus d’informations sur www.zimperium.com, LinkedIn et X (@Zimperium).

 

Contact Presse

Caroline Pain/Sandra Laberenne

[email protected] / [email protected]

06.50.42.07.67/ 06.43.19.13.88

 

   
   
Retour  
  Visualisation PDF
  Télécharger Acrobat Reader