ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК
Пентест для устойчивости и соответствия требованиям
Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.
ПротестироватьРекламные объявления Meta распространяют троян StreamRat для Android, способный получить практически полный контроль над устройством
Исследователи в области кибербезопасности раскрыли подробности о новом банковском трояне для Android под названием StreamRat, который продвигался среди испаноязычных пользователей через поддельную рекламную кампанию, посвященную онлайн-трансляциям телепрограмм на платформе Meta, и может предоставлять злоумышленникам практически полный контроль над зараженными устройствами.
По данным ThreatFabric, реклама в рамках этой кампании была ориентирована на Испанию и охватила примерно 570 950 учетных записей Meta в Европейском союзе, пользователи которых увидели её хотя бы один раз; общие цифры по количеству заражённых устройств и подтверждённых жертв пока не сообщаются.
Для получения контроля над устройством жертве необходимо предоставить ряд прав после установки пакета Android (APK) из стороннего источника. Пользователям следует прервать установку, если приложение для потокового просмотра запрашивает системные права, не связанные с просмотром потокового контента.
«Нет никаких сомнений в том, что StreamRat — это новая и технически сложная угроза, разработанная лицами, имеющими предыдущий опыт работы в экосистеме вредоносного ПО для Android», — отмечает ThreatFabric в своём анализе StreamRat.
ThreatFabric не приписала эту кампанию какому-либо конкретному злоумышленнику. После включения доступа к функциям доступности злоумышленники могут перехватывать нажатия клавиш, отображать наложения для кражи учетных данных, просматривать видимый интерфейс и удаленно управлять устройством.
Кампания начинается с того, что приманка в социальных сетях перенаправляет пользователя Android на специально созданный веб-сайт. Сайт проверяет операционную систему посетителя. На устройствах Android он отображает кнопку загрузки.
Затем посетитель может скачать файл с именем app.apk. Жертва запускает APK-файл. Дроппер запрашивает право стать приложением «Домой» по умолчанию на устройстве, благодаря чему при нажатии кнопки «Домой» жертва возвращается в его интерфейс.
Перед загрузкой окончательного полезного груза дроппер запрашивает разрешение на установку VPN-соединения. После одобрения VPN перенаправляет трафик устройства на нефункциональный интерфейс, исключая при этом сам дроппер.
Главная страница дроппера загружает полезную нагрузку StreamRat в общедоступный каталог «Загрузки» под именем update_{timestamp}.apk. Затем дроппер запрашивает разрешение на установку приложений из неизвестных источников.
После получения разрешения он устанавливает полезную нагрузку с помощью механизма установки пакетов Android. Запускается StreamRat. Полезная нагрузка запрашивает доступ к функции «Доступность». После того как пользователь предоставляет это разрешение, вредоносное ПО подключается к своему серверу управления (C2).
VPN-интерфейс не пропускает маршрутизируемый трафик, в результате чего другие приложения теряют доступ к Интернету во время установки. Дроппер отключает VPN после запуска полезной нагрузки, что позволяет StreamRat связываться со своим сервером C2.
По оценке ThreatFabric, такое прерывание может снизить эффективность проверок онлайн-репутации и анализа кода. Google Play Protect сохраняет возможность автономного обнаружения известных потенциально вредоносных приложений, что ограничивает влияние данной техники на работу сервиса.
Для создания видимого снимка экрана StreamRat вызывает прикладной программный интерфейс (API) Android MediaProjection, который отображает диалоговое окно запроса согласия и обычно идентифицируется индикатором совместного использования экрана.
Вредоносное ПО может использовать функцию «Доступность» для взаимодействия с диалоговым окном запроса согласия после того, как жертва предоставила это разрешение. Второй режим использует метод takeScreenshot() функции «Доступность» для захвата экрана за пределами индикатора MediaProjection.
ThreatFabric сообщила, что StreamRat также продвигалось через TikTok. Публичные доказательства, касающиеся TikTok, приведенные в отчете, состояли из кода целевой страницы, позволяющего идентифицировать TikTok как приложение-источник перехода. В отчете не приводились данные о рекламных записях в TikTok или показателях охвата.
Вероятно, те же баннеры отображались в Facebook и Instagram, однако основное место размещения в экосистеме Meta осталось неустановленным.
Применимость зависит от поведения при установке и запрашиваемых разрешений, поскольку диапазон версий Android не был опубликован.
Компания поделилась следующими индикаторами компрометации (IoC):
- SHA-256 — e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6c
- Пакет — io.base.one887
- Приложение — StrεαmTV Pro
- SHA-256 — ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3
- Пакет — io.meat.hint
- Приложение — Sistema de vídeo
- IP-адрес C2 — 45.147.28[.]59
- IP-адрес C2 — 193.32.2[.]245
Кампания Meta началась 11 июня 2026 года. Она завершилась 3 июля 2026 года. Кампания была выявлена в конце июля 2026 года. Результаты исследования были опубликованы 2 сентября 2026 года.
Полезная нагрузка StreamRat поступила с учётной записи GitHub, которую ThreatFabric связала с более ранней кампанией Mirax. Дроппер был очень похож на тот, что использовался в той операции.
«Дропперы размещаются с использованием релизов GitHub, с различными резервными ссылками и ежедневными обновлениями пакетов», — отмечает Cleafy в своём отчёте по Mirax.
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.
CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал
КОНТРОЛИРУЙ РИСКИ:
Пентест для защиты бизнеса
Реалистичная проверка устойчивости ваших систем.
Протестировать

