Ce cheval de Troie Android demande à une IA où appuyer ensuite
L'autorisation à surveiller sur un téléphone Android n'est ni l'appareil photo ni le microphone. C'est l'accessibilité.
L'équipe zLabs de Zimperium a publié cette semaine ses recherches sur RatHat, un cheval de Troie bancaire dont les opérateurs semblent sinophones, et tout ce qu'il fait d'ingénieux commence par cette seule validation. Une fois l'accessibilité accordée, RatHat active discrètement les options pour les développeurs et le débogage sans fil, puis s'appaire avec l'interface de débogage du téléphone. À partir de là, il tourne avec des privilèges qu'une application ordinaire n'obtient jamais. Il superpose de faux écrans de connexion aux applications bancaires, de paiement et de cryptomonnaie, WeChat et Alipay parmi elles. Il lit les SMS et les notifications entrantes, y compris les codes à usage unique. Il récupère les adresses dans la barre du navigateur et capture le code PIN ou le schéma de déverrouillage.
C'est l'automatisation qui l'a fait remarquer. Au lieu de suivre un script figé, RatHat prend ce qui est affiché à l'écran, convertit la disposition en XML et l'envoie à un assistant d'IA générative grand public, en lui demandant en mandarin où appuyer et quoi faire ensuite. Reviennent des coordonnées et des instructions du type SCROLL_DOWN. Un cheval de Troie scripté s'effondre dès qu'une application redessine ses boutons. Celui-ci se contente de regarder à nouveau.
Rien de tout cela ne vient de Google Play. Il arrive par SMS, par des publicités malveillantes et par des sites tiers proposant l'APK de quelque chose que vous cherchiez. Laisser l'installation depuis des sources inconnues désactivée, et traiter comme suspecte toute application qui réclame l'accessibilité sans être un lecteur d'écran, ferme la porte. Les comptes en jeu sont pour l'essentiel ceux que vous utilisez aussi sur le PC, et le contrôle vie privée et comptes de Tendvane vous montre lesquels sont connectés sur votre machine et à quel point ils sont protégés.