Изследователи по киберсигурност разкриха подробности за нов банков троянски кон за Android, наречен StreamRat. Той е бил рекламиран пред испаноезични потребители чрез фалшива кампания за стрийминг на телевизия в платформата Meta и може да даде на операторите почти пълен контрол върху инфектираните устройства.

От ThreatFabric съобщават, че рекламата на кампанията е била насочена главно към Испания и е достигнала до приблизително 570 950 профила в Meta в Европейския съюз, които са я видели поне веднъж. Общият брой на заразените устройства и потвърдените жертви все още не е известен.

Пълното поемане на контрола над устройството изисква жертвата да предостави последователност от разрешения след странично зареждане (sideloading) на Android пакета (APK). Потребителите трябва незабавно да спрат инсталацията, ако приложение за стрийминг изисква системни права, които нямат връзка с предоставянето на стрийминг услуги.

„Има малко съмнения, че StreamRat е нова и технически сложна заплаха, разработена от лица с предишен опит в екосистемата на зловредния софтуер за Android“, посочват от ThreatFabric в своя анализ на StreamRat.

ThreatFabric не приписва кампанията на конкретен автор на заплахата. След като бъде активиран достъпът до услугите за достъпност (Accessibility access), атакуващите могат да прихващат натиснатите клавиши, да показват подправени форми за кражба на идентификационни данни, да анализират видимия интерфейс и да управляват устройството отдалечено.

Кампанията започва, когато примамка в социалните мрежи пренасочва потребител на Android към специално създаден уебсайт. Сайтът проверява операционната система на посетителя и показва бутон за изтегляне само на устройства с Android.

Посетителят изтегля файл с име app.apk. При стартирането му, дропърът (dropper) иска да стане приложение по подразбиране за началния екран (Home application), което връща жертвата към неговия интерфейс всеки път, когато бъде натиснат бутонът „Начало“.

Преди да извлече крайния злонамерен код, дропърът изисква разрешение за създаване на VPN връзка. След като бъде одобрена, VPN връзката пренасочва трафика на устройството към нефункциониращ интерфейс, като изключва самия дропър.

Основната страница на дропъра изтегля злонамерения код StreamRat в публичната директория за изтегляния под името update_{timestamp}.apk. След това дропърът иска разрешение за инсталиране на приложения от неизвестни източници.

След одобрение той инсталира зловредния код чрез стандартния механизъм за инсталиране на пакети на Android. StreamRat се стартира и изисква достъп до Accessibility услугите. След като потребителят предостави това разрешение, зловредният софтуер се свързва със своя сървър за управление и контрол (C2).

VPN интерфейсът не препраща пренасочения трафик, което кара останалите приложения да губят интернет връзка по време на инсталацията. Дропърът прекъсва VPN връзката след изпълнението на злонамерения код, позволявайки на StreamRat да комуникира със своя C2 сървър.

От ThreatFabric оценяват, че това прекъсване може да намали онлайн проверките за репутация и анализ на кода. Програмата Google Play Protect запазва възможността за офлайн откриване на известни потенциално вредни приложения, което ограничава ефекта от тази техника върху услугата.

За да заснема екрана, StreamRat използва програмния интерфейс (API) MediaProjection на Android, който показва диалогов прозорец за съгласие и обикновено се индикира от икона за споделяне на екрана.

Зловредният софтуер може да използва Accessibility услугите, за да взаимодейства автоматично с диалоговия прозорец за съгласие, след като жертвата вече му е предоставила тези права. Втори метод използва функцията takeScreenshot() от Accessibility API, за да прихваща съдържанието на екрана без да задейства индикатора на MediaProjection.

ThreatFabric отбелязва, че StreamRat е бил популяризиран и през TikTok. Доказателствата за TikTok в доклада се състоят от код на целевата страница, който може да идентифицира TikTok като източник на пренасочването. Не са предоставени данни за конкретни реклами или брой достигнати потребители в TikTok.

Същите банери най-вероятно са били показвани във Facebook и Instagram, докато основното място на разположение в средите на Meta остава неустановено.

Приложимостта на заплахата е свързана с поведението при инсталация и изискваните разрешения, тъй като не е посочен конкретен диапазон от версии на Android.

Компанията споделя следните индикатори за компрометиране (IoCs):

  • SHA-256: e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6c
  • SHA-256: ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3

Кампанията в Meta е започнала на 11 юни 2026 г. и е приключила на 3 юли 2026 г. Заплахата е идентифицирана в края на юли 2026 г., а констатациите са публикувани на 2 септември 2026 г.

Злонамереният код StreamRat е произлязъл от акаунт в GitHub, който ThreatFabric свързва с по-ранна кампания – Mirax. Дропърът наподобява изключително много този, използван в тази операция.

„Дропърите се хостват чрез GitHub releases, с различни резервни връзки и ежедневни актуализации на пакетите“, посочват от Cleafy в своя доклад за Mirax.