Dans une déclaration relayée le 2 octobre, Google a indiqué que sa détection du moment n’avait trouvé aucune application contenant RatHat sur Google Play. Zimperium décrit ce malware Android comme capable de viser des identifiants bancaires et des codes d’authentification, après avoir obtenu un accès étendu au téléphone.
Ce que Zimperium rapporte sur RatHat
RatHat est un malware Android qui, selon Zimperium, peut être diffusé par hameçonnage ciblé par SMS, publicité malveillante ou faux portails de téléchargement. Ces pièges incitent à installer manuellement un fichier APK, en dehors d’une boutique d’applications.
Zimperium décrit ensuite une chaîne d’accès qui commence par l’activation des services d’accessibilité d’Android. Le malware s’en servirait pour activer les options pour les développeurs et le débogage sans fil, puis lire le code d’association et le port affichés à l’écran. Il pourrait alors se connecter au service local Android Debug Bridge (ADB), l’outil de débogage Android, et y lancer des composants supplémentaires.
Navigation assistée par IA et collecte de données
Selon Zimperium, RatHat transmet à un assistant d’IA générative l’arbre d’accessibilité en direct du téléphone : une représentation structurée de l’interface et de son contenu. L’assistant aide le malware à repérer des éléments à l’écran, à lire du texte et à guider des actions comme le défilement.
NeoTeo avait déjà consacré un article aux affirmations concernant l’usage de Gemini et le classement d’appareils infectés par RatHat. Zimperium décrit ici une navigation reposant sur un assistant d’IA générative.
Pour voler des données, RatHat utiliserait des fenêtres superposées imitant des écrans d’applications bancaires ou de paiement. Zimperium rapporte aussi l’interception de SMS et de notifications, la capture d’écran, la collecte d’adresses de navigateur et l’enregistrement de frappes. Le suivi des coordonnées tactiles pourrait servir à déduire un code PIN, un mot de passe ou un schéma de déverrouillage.
L’analyse décrit également un service local séparé de l’application visible et un tunnel de connexion distant. Ce service pourrait subsister après la désinstallation de l’application, la réinstaller et rétablir certaines autorisations. Zimperium mentionne aussi de faux messages d’erreur de désinstallation et un possible abus des droits d’administrateur de l’appareil.
La portée de la déclaration de Google
Google a également indiqué que Play Protect protège contre les versions connues de RatHat sur les appareils Android dotés de Google Play Services. Le service est activé par défaut sur ces appareils, selon la déclaration de l’entreprise. Cette affirmation porte sur les versions connues et la détection de Google au moment de sa déclaration.