VMTech
Razgovarajmo

StreamRat preko Meta oglasa cilja Android korisnike u Španiji

StreamRat preko Meta oglasa cilja Android korisnike u Španiji

Android bankarski trojanac StreamRat širio se kroz lažnu kampanju za gledanje televizijskog sadržaja na Meti, usmerenu na korisnike u Španiji. ThreatFabric procenjuje da je oglas najmanje jednom videlo 570.950 naloga u Evropskoj uniji, dok broj zaraženih uređaja i potvrđenih žrtava nije objavljen. Kampanja je trajala od 11. juna do 3. jula 2026, otkrivena je krajem jula, a nalazi su objavljeni 2. septembra.

Kampanja korisnika vodi na posebno pripremljen sajt koji proverava operativni sistem posetioca. Dugme za preuzimanje prikazuje se Android uređajima, a fajl se nudi pod imenom app.apk. Time se instalacija premešta izvan zvanične prodavnice aplikacija i oslanja na niz dozvola koje korisnik mora ručno da odobri.

Lanac dozvola vodi do preuzimanja uređaja

Prvi instalirani program, odnosno dropper, traži da postane podrazumevana Home aplikacija. Posle pritiska na dugme Home korisnik se tako vraća na interfejs napadača. Pre preuzimanja završnog tereta, program zahteva i dozvolu za VPN vezu.

Kada je VPN odobren, saobraćaj uređaja preusmerava se ka nefunkcionalnom interfejsu, dok je sam dropper izuzet iz tog preusmeravanja. Završni teret se zatim preuzima u javni direktorijum Downloads kao update_{timestamp}.apk. Dropper potom traži dozvolu za instalaciju aplikacija iz nepoznatih izvora i koristi Androidov mehanizam za instalaciju paketa.

Nakon pokretanja, StreamRat traži Accessibility pristup i po njegovom odobrenju povezuje se sa komandno-kontrolnim serverom. VPN se tada gasi, pa zlonamerni program ponovo dobija mrežnu vezu. ThreatFabric navodi da prekid interneta drugih aplikacija tokom instalacije može otežati provere reputacije i analizu koda, dok Google Play Protect zadržava oflajn detekciju poznatih potencijalno štetnih aplikacija.

Mogućnosti krađe podataka i nadzora ekrana

Accessibility dozvola napadačima omogućava beleženje unosa, prikazivanje preklopa za krađu pristupnih podataka, uvid u vidljivi interfejs i daljinsko upravljanje uređajem. Za snimanje ekrana StreamRat može da pokrene Android MediaProjection API, koji prikazuje dijalog za pristanak i obično indikator deljenja ekrana. Malver može iskoristiti Accessibility da reaguje na taj dijalog nakon što je korisnik već odobrio pristup.

Drugi režim koristi metodu takeScreenshot() u okviru Accessibility funkcionalnosti za snimke ekrana bez indikatora MediaProjectiona. Istraživači su naveli i promociju preko TikToka, ali su za taj kanal javno prikazali samo kod odredišne stranice koji može prepoznati TikTok kao aplikaciju iz koje je posetilac došao. Nisu objavljeni zapis o TikTok oglasu ni procena dometa.

Šta organizacije mogu da provere

ThreatFabric je izdvojio pakete io.base.one887 i io.meat.hint, aplikacije StrεαmTV Pro i Sistema de vídeo, kao i komandno-kontrolne IP adrese 45.147.28[.]59 i 193.32.2[.]245. Teret je preuzet sa GitHub naloga koji je kompanija povezala sa ranijom kampanjom Mirax, a dropper je ocenjen kao sličan onome korišćenom u toj operaciji.

Za poslovne uređaje najvažniji signal nije naziv navodne striming aplikacije, već kombinacija instalacije APK fajla van prodavnice i zahteva za sistemskim kontrolama koje nisu potrebne za gledanje sadržaja. Politike koje ograničavaju sideloading, nadzor nad Accessibility dozvolama i prijavljivanje takvih zahteva smanjuju prostor za ovaj obrazac kompromitovanja.

#androidsecurity#malvertising#mobilemalware#cybersecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 02.09.2026
Instagram

StreamRat preko Meta oglasa cilja Android korisnike u Španiji

Otvorite objavu na Instagramu ↗