Actualités / Cybersécurité
RatHat : le malware Android qui utilise Gemini pour cibler les victimes à forte valeur Publié le 29 septembre 2026 par Christ-loisele (2 min de lecture)
Des chercheurs de Cleafy révèlent que le malware RatHat exploite l’IA Gemini pour estimer les soldes bancaires des victimes via leurs SMS interceptés. Cette approche automatisée permet de prioriser les cibles, selon une analyse de près de 100 déploiements depuis avril 2026.
Vidéo : RatHat Android Malware Uses AI to Control Your Phone | Banking Credentials & OTPs at Risk (CyberRakshakLabs, YouTube)
Un ciblage basé sur l’intelligence artificielle
Le malware RatHat, ciblant les appareils Android, utilise désormais l’API de Google Gemini pour analyser les messages bancaires interceptés et estimer les soldes des victimes. Selon Cleafy, cette fonctionnalité permet aux opérateurs de classer les appareils infectés en deux catégories : haute valeur et valeur moyenne , en fonction des estimations de leurs avoirs. Cette méthode, intégrée dans la dernière version de la console de contrôle (Panda Workshop V6), remplace un système antérieur où plusieurs fournisseurs d’IA étaient proposés aux attaquants.
RatHat’s latest Android malware console uses Gemini to estimate potential victims’ bank balances from SMS collected on infected devices
Illustration : Lawing Tech
Une console évolutive pour échapper aux détections
La console de RatHat a connu trois générations depuis avril 2026, avec des mises à jour majeures pour contourner les outils de sécurité. La version actuelle, Panda Workshop V6, permet aux opérateurs de recompiler automatiquement le malware afin de modifier son empreinte (hash) et éviter les blocages basés sur des signatures connues, comme l’explique Cleafy. Le malware exploite aussi les permissions d’Accessibilité pour activer le débogage à distance (ADB) et prendre le contrôle total de l’appareil, y compris via des outils comme minicap et minitouch pour simuler des interactions utilisateur sans alerter.
Ce que cela change ici
Pour les entreprises et administrations du Bénin et d’Afrique de l’Ouest, où l’usage des smartphones pour les transactions bancaires et les services publics se généralise, cette évolution de RatHat souligne deux risques majeurs. D’abord, l’automatisation du ciblage via l’IA pourrait inciter les cybercriminels à concentrer leurs attaques sur les utilisateurs de services financiers mobiles, notamment ceux utilisant des applications bancaires locales ou des portefeuilles électroniques. Ensuite, la capacité du malware à se reconstruire dynamiquement rend plus difficile sa détection par les solutions de sécurité traditionnelles, déjà sous-équipées dans de nombreuses organisations régionales.
Les institutions devraient ainsi renforcer leurs audits des permissions logicielles (comme l’Accessibilité) et envisager des solutions de détection comportementale, capables d’identifier les anomalies liées à l’exploitation de Gemini ou d’autres outils d’IA par des malwares.
Sources