главное в кибербезопасности Читать в канале
Атаки и утечки 3 сентября 2026 2 мин

Android-троян StreamRat получил полный контроль над устройствами через рекламу в Meta

Троян StreamRat получил контроль над устройствами через рекламу в Meta

Новый троян для Android под названием StreamRat получил возможность почти полного контроля над зараженными устройствами. Злоумышленники распространяли его среди испаноязычных пользователей через фальшивую рекламную кампанию на платформах Meta. Кампания была нацелена на Испанию и охватила около 570 950 аккаунтов в Европейском союзе. Точное число зараженных устройств и подтвержденных жертв не сообщается. Исследователи ThreatFabric отмечают, что StreamRat является новой и технически сложной угрозой, разработанной лицами с опытом в экосистеме вредоносного ПО для Android.

Атака использует подмену домашнего приложения и VPN для установки вредоноса

Кампания начинается с перехода пользователя по рекламной ссылке в социальной сети на специально созданный сайт. Сайт проверяет операционную систему посетителя и отображает кнопку загрузки для Android-устройств. Пользователь скачивает файл app.apk, который запрашивает права основного (домашнего) приложения. После получения этих прав троян перехватывает нажатие кнопки «Домой», возвращая пользователя к своему интерфейсу. Затем вредонос запрашивает разрешение на установку VPN-соединения. Во время установки VPN трафик устройства перенаправляется через нефункциональный интерфейс, изолируя сам троян. После этого загружается основной файл StreamRat с именем update_{timestamp}.apk. Троян запрашивает разрешение на установку приложений из неизвестных источников. После одобрения он устанавливает основной файл. Затем StreamRat запрашивает доступ к функциям специальных возможностей (Accessibility). После предоставления доступа вредонос связывается с командно-контрольным сервером (C2). VPN-соединение отключается после выполнения основного файла, позволяя StreamRat обмениваться данными с C2. Исследователи предполагают, что такая схема с временным отключением интернета может снизить эффективность онлайн-проверки репутации и анализа кода. Для захвата экрана троян использует API MediaProjection или метод takeScreenshot() из Accessibility. StreamRat также распространялся через TikTok, используя схожие рекламные баннеры.

Угроза касается пользователей Android, установивших приложения из непроверенных источников

Уязвимость затрагивает пользователей Android, которые устанавливают приложения из непроверенных источников после перехода по рекламным ссылкам в социальных сетях. Конкретные версии Android не указываются, но механизм атаки зависит от поведения при установке и запрашиваемых разрешений. Вредоносное ПО было обнаружено в Испании и нацелено на испаноязычных пользователей. Кампания в Meta началась 11 июня 2026 года и завершилась 3 июля 2026 года. Троян StreamRat был связан с предыдущей кампанией Mirax через учетную запись GitHub, где размещались загрузчики вредоноса.

Установить обновления безопасности и прекратить установку подозрительных приложений

Пользователям следует прекращать установку приложений, если они запрашивают системные разрешения, не связанные с их основной функцией, например, когда стриминговое приложение требует прав основного приложения или установки VPN. Необходимо проявлять осторожность при установке приложений из неизвестных источников. Для защиты устройств рекомендуется использовать актуальные версии операционной системы и антивирусного ПО. Среди индикаторов компрометации (IoC) были названы SHA-256 хэши: e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6c и ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3. Также указаны пакеты io.base.one887 (StrεαmTV Pro) и io.meat.hint (Sistema de vídeo), и C2 IP-адреса 45.147.28[.]59 и 193.32.2[.]245.

Опубликовано в канале 3 сентября, 12:05

Каждый материал сайта выходит в канале в тот же момент.

Источники: The Hacker News · CisoClub