un nouveau malware Android utilise des prompts d’IA

un nouveau malware Android utilise des prompts d'IA


RadHat a été identifié par les experts en sécurité de Zimperium. Ce malware Android se distingue par son utilisation d’une IA pour automatiser ses opérations de manière adaptative.

Lié à des acteurs malveillants basés en Chine, il cible principalement les informations financières des utilisateurs en interceptant les identifiants de connexion, les mots de passe et même les codes de double authentification.

Encore via les services d’accessibilité

Les attaquants distribuent le malware via des campagnes de phishing par SMS (smishing), de la publicité malveillante (malvertising) ou de faux portails de téléchargement qui proposent des applications d’apparence légitime.


Une fois l’APK malveillant installé, RatHat exploite les services d’accessibilité d’Android pour s’octroyer des permissions étendues sans interaction de l’utilisateur.

Afin de déjouer les outils d’analyse, Zimperium note en particulier un fichier Manifest imposant de 61 Mo, ainsi que l’injection de pseudo-instructions invalides dans le code que l’Android Runtime n’exécute jamais. Elles font échouer le désassemblage de code.

Un malware bancaire dopé à l’IA

L’architecture de RatHat s’appuie sur une application Android malveillante visible par l’utilisateur, un agent en langage Go qui opère avec des privilèges élevés, et un client FRP (Fast Reverse Proxy) qui crée un tunnel de communication persistant vers le serveur de commande et contrôle.

Un moteur d’automatisation est basé sur une IA. Le malware capture la structure de l’interface utilisateur en XML et l’envoie à un  » assistant d’IA générative parmi les plus populaires au monde « .

L’IA analyse l’écran et renvoie des commandes de navigation, comme les coordonnées d’un bouton sur lequel cliquer ou l’instruction de faire défiler la page. Les actions sont plus difficiles à détecter qu’avec des scripts automatisés classiques.

Une double persistance

Si un utilisateur tente de désinstaller l’application, RatHat intercepte la boîte de dialogue de confirmation et affiche un faux message d’erreur. Plus encore, même si l’application est supprimée, l’agent Go continue de fonctionner en arrière-plan, hors du cycle de vie de l’application, et peut réinstaller le malware à distance.



Source link

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *