VMTech
Обсудить проект

Троян StreamRat маскировали под ТВ-приложение в рекламе Meta

Троян StreamRat маскировали под ТВ-приложение в рекламе Meta

Исследователи ThreatFabric обнаружили Android-троян StreamRat, который продвигали среди испаноязычных пользователей через рекламу Meta под видом приложения для просмотра телевидения. Кампания шла с 11 июня по 3 июля 2026 года и, по оценке компании, охватила как минимум 570 950 аккаунтов Meta в Евросоюзе. Количество заражённых устройств и подтверждённых пострадавших не раскрывается.

Как устроена цепочка установки

Рекламное объявление вело на специально подготовленный сайт. Он проверял операционную систему посетителя и показывал кнопку загрузки только владельцам Android-устройств. Пользователю предлагали скачать файл app.apk, то есть установить программу вне официального магазина приложений.

После запуска установщик просил назначить его приложением Home по умолчанию. Благодаря этому при нажатии кнопки «Домой» пользователь возвращался в интерфейс вредоносной программы. Затем он запрашивал разрешение на создание VPN-подключения и скачивал основной модуль StreamRat в каталог Downloads под именем update_{timestamp}.apk.

Далее жертве предлагали разрешить установку приложений из неизвестных источников. После установки StreamRat требует доступ к специальным возможностям Android, или Accessibility. Именно это разрешение открывает операторам вредоносной программы ключевые функции управления устройством.

Какие возможности получает троян

ThreatFabric указывает, что после включения Accessibility StreamRat подключается к управляющему серверу и может перехватывать нажатия клавиш, показывать накладки для кражи учётных данных, анализировать видимый интерфейс и дистанционно управлять устройством. Для захвата изображения экрана троян использует API MediaProjection, которое обычно показывает системное окно согласия и индикатор демонстрации экрана.

Есть и второй способ: метод takeScreenshot() в Accessibility позволяет делать снимки экрана без индикатора MediaProjection. Во время установки VPN-интерфейс не передаёт маршрутизируемый трафик, из-за чего другие приложения временно теряют доступ к интернету. ThreatFabric считает, что это может затруднять онлайн-проверки репутации и анализ кода. При этом Google Play Protect сохраняет офлайн-обнаружение известных потенциально опасных приложений.

Контекст кампании и признаки компрометации

ThreatFabric также зафиксировала признаки продвижения StreamRat через TikTok: код посадочной страницы умеет определять это приложение как источник перехода. Однако публичных сведений о рекламных размещениях TikTok и их охвате исследователи не привели. Те же баннеры, вероятно, показывались в Facebook и Instagram, но основное место размещения в экосистеме Meta не установлено.

Исследователи связали загрузку полезной нагрузки с GitHub-аккаунтом, который ранее использовался в кампании Mirax. Установщик StreamRat также похож на компонент из этой операции. Среди опубликованных индикаторов — пакеты io.base.one887 и io.meat.hint, а также названия приложений StrεαmTV Pro и Sistema de vídeo.

Для бизнеса практический вывод состоит в контроле установки APK на корпоративных Android-устройствах. Запросы на роль домашнего приложения, VPN, установку из неизвестных источников и Accessibility не соответствуют обычному видеосервису. Такие разрешения следует считать поводом немедленно остановить установку и проверить устройство средствами защиты.

#androidsecurity#malvertising#mobilemalware#cybersecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 02.09.2026
Instagram

Троян StreamRat маскировали под ТВ-приложение в рекламе Meta

Открыть публикацию в Instagram ↗