Téléphones
Sécurité
20.09.2026 11:33

Partager avec d'autres :

Partager

L'IA intelligente prend le contrôle des téléphones Android

N'installez sur votre appareil mobile Android que les applications dont vous avez besoin et uniquement depuis les sites officiels.
N'installez sur votre appareil mobile Android que les applications dont vous avez besoin et uniquement depuis les sites officiels.

Le nouveau malware RatHat se propage par SMS, publicités mensongères et hameçonnage en ligne, exigeant des utilisateurs l'installation manuelle d'un fichier APK en dehors du Google Play Store. Son objectif principal est le vol d'informations bancaires, de mots de passe à usage unique (OTP) et d'accès aux cryptomonnaies. En exploitant les services d'accessibilité, le cheval de Troie active automatiquement les options pour les développeurs et le débogage OTA (Over-The-Air). Il obtient ainsi un accès local privilégié sans connexion physique à l'ordinateur, une méthode similaire à celle des malwares ToxicPanda et RedHook.

Après avoir obtenu l'accès ADB, le cheval de Troie installe un service Go autonome nommé liblocal-service.so. Ce service contourne les limites de consommation de la batterie et assure la pérennité du système en se protégeant et en se réinstallant avec le programme principal. Un autre composant, libmedia_codec.so, agit comme un client FRP (protection contre la réplication forcée) et établit une connexion permanente avec les serveurs des attaquants. Pour dérober des données, le cheval de Troie affiche des superpositions HTML afin d'intercepter les identifiants de connexion aux services bancaires en ligne, lit les SMS, les notifications, les codes PIN, les schémas de verrouillage d'écran et même les adresses web directement depuis le navigateur.

La principale caractéristique de ce cheval de Troie est l'utilisation de l'intelligence artificielle pour gérer l'interface utilisateur. Le système convertit la structure de l'écran au format XML et l'envoie à un assistant virtuel distant. Ce dernier reconnaît avec précision les coordonnées des boutons, lit le texte et exécute automatiquement des commandes telles que le défilement vers le bas. Cette méthode rend l'opération beaucoup plus flexible et moins détectable que les anciens scripts à coordonnées fixes. Lorsqu'on tente de le supprimer manuellement, le cheval de Troie intercepte la fenêtre de confirmation, annule le processus et affiche un faux message d'erreur du Google Play Store.

La protection de base contre les nouveaux codes malveillants reste inchangée : éviter les fichiers APK non vérifiés et utiliser Google Play Protect.


Vous souhaitez en savoir plus sur ce sujet ?
sécurité des informations la cyber-sécurité


Que lisent les autres ?