StreamRAT е нов банков троянец за Android, който предоставя на киберпрестъпниците широк контрол върху инфектирания телефон. Той съчетава предложения за стрийминг с наблюдение на екрана, отдалечени действия и измамни прозорци за вход, превръщайки изтеглянето на приложение в пълно превземане на акаунт.

Кампанията е насочена към испаноезични потребители на Android чрез реклами в платформите на Meta и TikTok. Една отчетена рекламна кампания е достигнала до 570 000 потребители на Meta между 11 юни и 3 юли 2026 г., основно в Испания. Злонамереният код е идентифициран по време на проследяване на кампанията Steamtv Esp, свързана със стрийминг тематика.

Атакуващите са използвали фишинг сайт и многостепенен процес на инсталация, за да упътят посетителите към инсталиране на Android пакет извън официалните канали.

От ThreatFabric посочват в доклад, споделен с Cyber Security News (CSN), че веригата за изтегляне използва хранилище в GitHub, свързано с разпространението на Mirax, което показва как авторите на заплахата преизползват инфраструктурата за доставка, докато променят крайния злонамерен код.

Операцията е от значение, тъй като StreamRAT комбинира функции за банкови измами с инструменти, които позволяват на атакуващия да наблюдава и манипулира устройството в реално време.

Неговият контролен панел също така изглежда проектиран за модела „зловреден софтуер като услуга“ (Malware-as-a-Service), което би могло да позволи на клиенти да провеждат campaigns, използвайки същата рамка.

StreamRAT използва VNC и Accessibility за контрол над устройството

След инсталация StreamRAT изисква от жертвата да активира Android Accessibility Services (Услуги за достъпност) – легитимна функция, предназначена да помага на потребителите. В грешни ръце това разрешение позволява четене на съдържанието на екрана и извършване на действия като натискане, плъзгане, връщане към началния екран или отваряне на известия.

Троянецът поддържа два режима на преглед. Неговата VNC опция използва системата за заснемане на екрана на Android, докато скритият VNC прави последователни екранни снимки чрез Accessibility без директен индикатор за споделяне на екрана. И двата режима осигуряват на атакуващите изглед към телефона и поддържат отдалечено взаимодействие.

StreamRAT може също да преконструира екрана като структуриран интерфейсен текст, да прихваща въведени данни, да изброява инсталираните приложения и да показва измамни прозорци (overlays) за кражба на идентификационни данни.

Черен екран или фалшив екран за актуализация може да блокира сензорния вход на жертвата, докато атакуващият продължава да работи във фонов режим.

Резултатът е повече от шпиониране. Атакуващият може да следи кое приложение отваря жертвата, да предостави съответстваща фалшива страница, да събере въведените там данни и да използва прихванати данни за отключване за достъп до устройството. Тази комбинация поставя под риск банкови сесии, съобщения и други чувствителни акаунти.

Верига на доставка и рискове от избягване на откриването

Инфекцията започва с реклами в социалните мрежи, представящи се за безплатна услуга за телевизионен стрийминг. Фишинг сайтът проверява дали посетителят използва Android, коригира инструкциите спрямо използваното приложение и го напътства да активира инсталирането от неизвестни източници и разрешенията за Accessibility.

Dropper от първи етап се опитва да стане приложението по подразбиране за начален екран, запазвайки жертвата в своя интерфейс при натискане на бутона Home. След това той изтегля и инсталира крайния зловреден код.

Преди да изтегли крайния зловреден софтуер, dropper-ът може да създаде нарочно прекъсната VPN връзка, която нарушава достъпа до интернет, като същевременно изключва себе си. Изследователите оценяват, че това може да възпрепятства проверките на репутацията в реално време или облачния анализ.

StreamRAT комуникира със своя команден сървър чрез WebSocket връзки и спестява честотна лента, като пропуска дублирани данни за екрана и интерфейса.

Потребителите трябва да избягват изтеглянето на APK файлове, предлагани чрез реклами, съобщения или неофициални уебсайтове. Те трябва да отказват неочаквани заявки за Accessibility, инсталиране на неизвестни приложения или VPN достъп и своевременно да премахват непознати приложения.

За организациите мониторингът на мобилни устройства трябва да сигнализира при необичайна активност на Accessibility Services, неочаквани заявки за заснемане на екрана, промени в началния стартов панел (launcher) и новоинсталирани приложения извън управляваните магазини.

Индикатори за компрометиране (IoCs): IP адресите и домейните са умишлено обезвредени (напр. [.]), за да се предотврати случайно разрешаване или отваряне на връзки.