Mastodon Mastodon Mastodon Mastodon

Як StreamRat заражає Android через шахрайську рекламу Meta

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Дослідники ThreatFabric виявили новий банківський троян для Android під назвою StreamRat, який поширювався через підроблену рекламну кампанію стримінгового сервісу в Meta. За даними дослідників, кампанія була націлена на іспаномовних користувачів в Іспанії та охопила приблизно 570 950 акаунтів Meta у Європейському Союзі. Важливо підкреслити: ця цифра відображає рекламне охоплення, а не кількість заражень — число інфікованих пристроїв і підтверджених жертв не розкривається. Користувачам Android, які встановлюють застосунки зі сторонніх джерел, слід негайно перевірити свої пристрої на наявність наведених нижче індикаторів компрометації.

Ланцюжок зараження: від рекламного банера до повного контролю

Атака починається з рекламного оголошення в Meta, яке перенаправляє користувача на спеціально підготовлений сайт. Сайт визначає операційну систему відвідувача та пропонує завантаження лише користувачам Android. Жертва завантажує файл app.apk, що виконує роль дропера — проміжного компонента, який доставляє основне зловмисне навантаження.

Дропер послідовно запитує в користувача низку критично важливих дозволів, кожен з яких розширює контроль над пристроєм:

  1. Роль домашнього застосунку за замовчуванням. Після схвалення інтерфейс дропера відображається під час кожного натискання кнопки «Додому», що відповідає задокументованому механізму Android Home Role.
  2. VPN-підключення. Дропер створює нефункціональний VPN-інтерфейс, який перехоплює трафік усіх застосунків, окрім самого дропера. Згідно з документацією Android VpnService, платформа підтримує списки винятків для застосунків — саме цей механізм і експлуатується. У результаті інші застосунки втрачають доступ до інтернету на час установлення, що, за оцінкою ThreatFabric, може знижувати ефективність онлайн-перевірок репутації та аналізу коду.
  3. Установлення з невідомих джерел. Дропер завантажує основне навантаження StreamRat у публічний каталог Downloads як update_{timestamp}.apk і запитує дозвіл на встановлення застосунків зі сторонніх джерел, обов’язковий, починаючи з Android 8.0.
  4. Доступ до Accessibility Service. Після встановлення StreamRat запитує доступ до служби спеціальних можливостей, після чого встановлює з’єднання з командним сервером (C2).

Після вимкнення VPN-інтерфейсу StreamRat отримує повноцінний мережевий доступ для зв’язку з C2-сервером.

Можливості трояна

За даними ThreatFabric, після отримання доступу до Accessibility Service троян набуває таких можливостей:

  • Перехоплення натискань клавіш (кейлогінг)
  • Відображення фішингових оверлеїв для викрадення облікових даних
  • Інспекція вмісту видимого інтерфейсу
  • Віддалене керування пристроєм

Окремої уваги заслуговує подвійний механізм захоплення екрана. Перший режим використовує Android MediaProjection API, який потребує згоди користувача та відображає індикатор запису екрана. Однак за наявності доступу до Accessibility шкідливе ПЗ може автоматично взаємодіяти з діалоговим вікном згоди. Другий режим задіює метод AccessibilityService.takeScreenshot(), доступний, починаючи з API level 30, — він дає змогу робити знімки екрана без індикатора MediaProjection.

Контекст кампанії

Як повідомляється, рекламна кампанія в Meta проводилася з 11 червня по 3 липня 2026 року. Дослідники ідентифікували її наприкінці липня, а результати аналізу були опубліковані 2 вересня 2026 року. Конкретного актора загроз не встановлено — ThreatFabric не приписала кампанію жодному відомому угрупованню.

Дослідники також згадують можливе поширення через TikTok, утім наведені докази обмежуються кодом цільової сторінки, здатним визначати TikTok як джерело переходу. Рекламних записів або даних про охоплення в TikTok надано не було, тому цей канал поширення слід розглядати як непідтверджений.

Діапазон уразливих версій Android не опублікований — застосовність загрози визначається поведінкою користувача під час установлення та надання дозволів.

Індикатори компрометації

ThreatFabric надала такі індикатори (наведені зі звіту без незалежної валідації):

  • SHA-256:e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6c
  • Пакет: io.base.one887 / Застосунок: StrεαmTV Pro
  • SHA-256:ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3
  • Пакет: io.meat.hint / Застосунок: Sistema de vídeo
  • C2: 45.147.28[.]59, 193.32.2[.]245

Рекомендації щодо захисту

  • Не встановлюйте APK зі сторонніх джерел. StreamRat поширюється виключно через sideloading — Google Play Store не задіяний. Вимкніть дозвіл на встановлення з невідомих джерел для всіх застосунків у налаштуваннях безпеки.
  • Критично оцінюйте запитувані дозволи. Стримінговий застосунок, який запитує роль домашнього екрана, VPN-доступ або Accessibility Service, — очевидна ознака зловмисної активності.
  • Перевірте встановлені застосунки. Знайдіть пакети io.base.one887 та io.meat.hint через налаштування пристрою або ADB. У разі виявлення — негайно видаліть їх і змініть паролі до всіх банківських та фінансових сервісів.
  • Заблокуйте C2-адреси на рівні мережевого обладнання або MDM-рішення: 45.147.28[.]59 і 193.32.2[.]245.
  • Переконайтеся, що Google Play Protect увімкнений. Сервіс зберігає можливість офлайн-виявлення відомих зловмисних застосунків, що частково компенсує VPN-маніпуляцію дропера.

StreamRat демонструє продуманий багатоступеневий ланцюжок зараження, в якому кожен етап спирається на легітимні механізми Android — від керування домашнім екраном до VPN-маршрутизації. Ключовий захисний бар’єр залишається простим: відмова від встановлення APK-файлів, завантажених за рекламними посиланнями із соціальних мереж. Організаціям із парком Android-пристроїв рекомендується додати наведені хеші та IP-адреси до правил виявлення й заблокувати sideloading через політики управління мобільними пристроями.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.