RatHat : malware Android abusant ADB pour persister après désinstallation

18 septembre 2026 · Cybersécurité · GOOGL,CRWD

Un nouveau malware Android baptisé RatHat, attribué à des acteurs chinois, exploite les services d'accessibilité et le débogage ADB pour obtenir un accès shell persistant, survivant même à la désinstallation. Distribué via smishing et malvertising, il intègre un pipeline d'infection multi-étapes avec quatre techniques anti-analyse avancées. RatHat utilise un agent Go masqué en bibliothèque native et un client FRP pour maintenir un tunnel C2 permanent, permettant vol de credentials, SMS, captures d'écran et keylogging. Sa particularité distinctive est l'utilisation d'un LLM génératif pour automatiser la navigation sur l'interface du dispositif compromis.

Impact marchés

Secteur cybersécurité mobile concerné au premier plan ; Zimperium (non coté) auteur de la recherche. Pression accrue sur les éditeurs de solutions MDM/EDR mobiles. Menace pour les entreprises exposées via BYOD. Google (Alphabet) pourrait être interpellé sur la sécurité de l'écosystème Android.

Opportunités

Opportunité pour les acteurs de la sécurité mobile (Zimperium, CrowdStrike, SentinelOne) de renforcer leurs offres de détection comportementale. Risque pour les entreprises sans solution MDM avancée. Surveiller CRWD, S (SentinelOne) et GOOGL face aux pressions réglementaires sur Android.

Source originale