главное в кибербезопасности Читать в канале
Атаки и утечки 3 сентября 2026 3 мин

StreamRat крадет управление Android-смартфонами через фейковые ТВ-приложения

StreamRat получает полный контроль над Android-смартфонами

Аналитики ThreatFabric обнаружили банковский троян для Android под названием StreamRat. Вредонос распространялся через рекламу в соцсетях Meta под видом приложений для просмотра ТВ. Кампания стартовала 11 июня 2026 года и завершилась 3 июля. Объявления увидели около 570 950 аккаунтов в Евросоюзе. После установки StreamRat получает практически полный контроль над смартфоном жертвы. Основной удар пришёлся на испаноязычную аудиторию, но механика атаки универсальна и копируется под любой регион за пару часов. Жертва кликает по рекламе стримингового сервиса, попадает на подготовленный сайт. Сайт определяет ОС и показывает кнопку загрузки только владельцам Android. Далее браузер скачивает apk-файл с именем app.apk. Установщик просит назначить себя приложением home по умолчанию. Кнопка «Домой» перестаёт работать как обычно и возвращает пользователя в интерфейс установщика. Система запрашивает разрешение на VPN-соединение, и трафик устройства уходит через специально созданный нерабочий туннель. Смартфон формально подключён к VPN, но фактически остаётся без интернета, пока загрузчик тихо скачивает StreamRat в папку downloads под именем update_ с меткой времени.apk. Затем он просит разрешить установку из неизвестных источников и ставит основной пакет через штатный механизм Android.

Троян использует Accessibility и VPN для захвата устройства

Запущенный StreamRat запрашивает доступ к специальным возможностям (accessibility). После согласия пользователя троян связывается с сервером управления и переходит в режим удалённого пульта. Это превращает ТВ-приложение в инструмент захвата устройства. StreamRat перехватывает нажатия клавиш на экранной клавиатуре. Он рисует поддельные окна поверх настоящих приложений для кражи логинов и паролей. Троян анализирует содержимое экрана в реальном времени. Управляет устройством дистанционно по команде с сервера. Для слежки за экраном StreamRat использует MediaProjection API. Android в такой ситуации показывает системный запрос согласия и индикатор записи. С правами accessibility операторы могут кликнуть по окну согласия сами, без участия жертвы. Троян умеет снимать скриншоты через функцию Accessibility takeScreenshot без обращения к MediaProjection, а значит, и без индикатора записи экрана.

Кампания нацелена на пользователей Android из Евросоюза

Реклама StreamRat распространялась в Meta, а также могла показываться в TikTok, Facebook и Instagram. Часть кода посадочной страницы распознаёт переход из TikTok по метке источника. Исследователи не нашли само рекламное объявление в TikTok и не смогли оценить его охват. Целевая версия Android в кампании не раскрыта. Исследователи не раскрыли, сколько устройств реально заразили и сколько людей пострадали. Масштаб закупки рекламы указывает на наличие отлаженного конвейера с бюджетом на трафик. Схема с фейковой рекламой стримингового сервиса не привязана к конкретному языку или региону. Пакеты вредоноса включают io.base.one887 и io.meat.hint. Названия приложений: strεαmtv pro и sistema de vídeo. Адреса управляющего сервера: 45.147.28[.]59 и 193.32.2[.]245. Исследователи предоставили SHA-256-хеши образцов для проверки систем.

Устанавливайте приложения из официальных каталогов

Исследователи ThreatFabric проследили происхождение StreamRat до более ранней операции Mirai. Троян находился на GitHub-аккаунте, связанном с той кампанией. Загрузчик почти полностью повторяет прежний вариант. Ранее Cleafy сообщала, что загрузчики Mirai распространялись через GitHub Releases с несколькими резервными ссылками и обновлялись иногда каждый день. Схема с GitHub Releases и зеркальными ссылками делает инфраструктуру живучей. Специалисты рекомендуют устанавливать приложения только из официальных каталогов. Относитесь с подозрением к любому обновлению, которое просит роль home-экрана или доступ accessibility без внятной причины. Публикация индикаторов компрометации даёт службам ИБ шанс закрыть конкретные образцы StreamRat раньше, чем кампания доберётся до нового региона.

Источник: CisoClub