Un nouveau cheval de Troie bancaire nommé RatHat cible l’écosystème Android avec une méthode de navigation inédite. Découvert par les experts en cybersécurité de Zimperium, ce programme malveillant se propage principalement par le biais de faux fichiers APK distribués via des SMS frauduleux (smishing) et des publicités piégées.
Contrairement aux menaces classiques cantonnées à des scripts rigides, RatHat intègre un modèle d’intelligence artificielle générative capable d’analyser en direct la disposition de l’écran. Il adapte ainsi ses clics et ses défilements aux spécificités de chaque interface constructeur pour contourner les blocages visuels et dérober identifiants bancaires, codes PIN et clés de validation SMS.
Pour prendre le contrôle total du terminal, le malware détourne les services d’accessibilité d’Android afin d’activer le débogage sans fil (ADB) sans intervention de la victime. Une fois cette passerelle ouverte, il s’octroie des autorisations système élevées et injecte des formulaires trompeurs par-dessus les applications bancaires légitimes. Le shell ADB lui permet également d’intercepter les coordonnées tactiles exactes sur la dalle : en croisant l’emplacement des appuis avec les grilles de pavés numériques classiques, RatHat reconstitue les codes de déverrouillage et mots de passe sans même avoir besoin de lire le texte affiché.
La dangerosité de RatHat réside surtout dans son mécanisme de persistance. Lors de son installation initiale, le code malveillant dépose un agent secondaire indépendant de l’application visible. Si l’utilisateur repère le faux paquet et le supprime manuellement, cet agent d’arrière-plan réinstalle discrètement l’application, réactive les permissions d’accessibilité et rétablit les accès distants. Une simple désinstallation logicielle depuis les paramètres d’Android s’avère donc totalement inefficace pour stopper l’espionnage.
En cas de comportement suspect ou d’infection avérée, désactivez immédiatement les connexions Wi-Fi et mobiles du téléphone pour couper toute communication avec les serveurs pirates. La seule méthode pour supprimer l’intégralité des modules de RatHat consiste à effectuer une réinitialisation complète aux paramètres d’usine. Pensez ensuite à renouveler tous vos identifiants sensibles et à avertir votre banque depuis un terminal sain pour bloquer d’éventuelles transactions non autorisées.





















