# RatHat, le cheval de Troie bancaire Android qui utilise l'IA pour survivre à sa désinstallation

> Zimperium zLabs a documenté le 17 septembre 2026 RatHat, un malware Android qui pilote une IA générative pour naviguer dans l'interface des téléphones infectés et voler identifiants bancaires et codes de double authentification.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/rathat-malware-android-ia-vole-codes-bancaires
- Auteur : Kelvyn
- Publié le : 18 septembre 2026 (2026-09-18T04:49:49.656Z)
- Rubrique : Cybersécurité
- Sujets : Android, Cybersécurité, Intelligence artificielle, Malware, Zimperium
- Langue : français

Les chercheurs de Zimperium zLabs, une société de sécurité mobile, ont documenté le 17 septembre 2026 un nouveau logiciel malveillant pour Android baptisé RatHat, capable de piloter un IA générative en temps réel pour naviguer seul dans l'interface d'un téléphone infecté et voler des identifiants bancaires.

Le malware se diffuse de façon classique : fichiers APK proposés hors du Play Store via des SMS frauduleux, des publicités malveillantes ou de faux sites de téléchargement. Zimperium attribue l'opération à des acteurs qu'elle relie à la Chine, après avoir retrouvé des instructions destinées à l'IA embarquée rédigées en chinois.

## Une IA générative pour lire l'écran à la place de l'opérateur

Une fois installé, RatHat détourne les fonctions d'accessibilité d'Android pour activer le débogage sans fil (ADB) et obtenir une exécution shell avec des droits étendus. Il installe ensuite un agent séparé, écrit en Go, qui tourne indépendamment de l'application et peut la réinstaller si la victime la supprime.

Pour se déplacer dans l'interface, RatHat transmet la structure de l'écran, capturée via l'arborescence d'accessibilité d'Android, à **une IA générative** qui détermine les coordonnées du bouton à toucher, le texte affiché à un endroit donné, ou l'action à effectuer, comme faire défiler l'écran. Cette lecture en temps réel permet au malware de s'adapter aux variations d'interface d'une version d'Android ou d'un constructeur à l'autre, là où un script figé échouerait.

> RatHat utilise l'IA pour naviguer et contrôler l'interface en temps réel, ce qui le rend plus difficile à détecter qu'une automatisation scriptée classique.

Concrètement, RatHat superpose de faux formulaires aux applications bancaires pour capter les identifiants, intercepte les SMS et notifications pour récupérer les codes de double authentification, et peut même déduire un code PIN ou un schéma de déverrouillage en comparant la position exacte des gestes tactiles à la disposition connue du clavier ou de la grille.

## Un malware conçu pour survivre à sa suppression

L'agent Go déposé sur l'appareil s'exécute indépendamment de l'application principale : si la victime désinstalle RatHat, cet agent peut la réinstaller, réactiver les autorisations d'accessibilité et restaurer ses permissions sans nouvelle action de sa part. RatHat va jusqu'à intercepter l'écran de confirmation de désinstallation pour l'annuler et afficher un faux message d'erreur du Play Store, selon Zimperium.

Zimperium indique aussi que le fichier APK contient plusieurs techniques anti-analyse : un conteneur trafiqué, un manifeste Android anormalement volumineux (61 Mo) et des instructions DEX invalides destinées à perturber les outils d'analyse automatisée.

## Que faire en cas de suspicion d'infection ?

Zimperium n'a pas encore précisé les pays touchés ni le nombre d'appareils infectés, évoquant un ciblage financier international. En cas de doute, il faut couper la connexion Internet du téléphone, ne plus l'utiliser pour accéder à des comptes sensibles, changer ses mots de passe depuis un autre appareil, révoquer les sessions ouvertes et contacter sa banque. Une réinitialisation aux paramètres d'usine reste la seule méthode fiable pour éliminer l'ensemble des composants du malware, car une simple désinstallation de l'application ne suffit pas.

## À retenir

- Zimperium zLabs a documenté le 17 septembre 2026 RatHat, un cheval de Troie bancaire Android qui utilise une IA générative pour naviguer seul dans l'interface des appareils infectés.
- RatHat dépose un agent indépendant de l'application qui peut la réinstaller après une désinstallation, rendant la suppression classique inefficace.
- Le malware vole identifiants bancaires, codes de double authentification, et peut déduire les codes PIN à partir des positions tactiles enregistrées.
- Zimperium relie l'opération à des acteurs chinois mais n'a pas précisé les pays ni le nombre d'appareils touchés ; seule une réinitialisation d'usine élimine le malware.

## Source

[Clubic](https://www.clubic.com/actualite-630142-les-chercheurs-alertent-sur-rathat-un-malware-bancaire-android-dope-a-l-ia-qui-peut-survivre-a-sa-desinstallation.html) et [BleepingComputer](https://www.bleepingcomputer.com/news/security/new-rathat-android-malware-uses-ai-to-automate-device-control/).

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/rathat-malware-android-ia-vole-codes-bancaires