Исследователи ThreatFabric обнаружили новый банковский троян для Android под названием StreamRat, распространявшийся через поддельную рекламную кампанию стримингового сервиса в Meta. По данным исследователей, кампания была нацелена на испаноязычных пользователей в Испании и достигла приблизительно 570 950 аккаунтов Meta в Европейском союзе. Важно подчеркнуть: эта цифра отражает рекламный охват, а не число заражений — количество инфицированных устройств и подтверждённых жертв не раскрывается. Пользователям Android, которые устанавливают приложения из сторонних источников, следует немедленно проверить устройства на наличие указанных ниже индикаторов компрометации.
Цепочка заражения: от рекламного баннера до полного контроля
Атака начинается с рекламного объявления в Meta, перенаправляющего пользователя на специально подготовленный сайт. Сайт определяет операционную систему посетителя и предлагает загрузку только пользователям Android. Жертва скачивает файл app.apk, выполняющий роль дроппера — промежуточного компонента, доставляющего основную вредоносную нагрузку.
Дроппер последовательно запрашивает у пользователя ряд критических разрешений, каждое из которых расширяет контроль над устройством:
- Роль домашнего приложения по умолчанию. После одобрения интерфейс дроппера отображается при каждом нажатии кнопки «Домой», что соответствует документированному механизму Android Home Role.
- VPN-подключение. Дроппер создаёт нефункциональный VPN-интерфейс, который перехватывает трафик всех приложений, кроме самого дроппера. Согласно документации Android VpnService, платформа поддерживает списки исключений для приложений — именно этот механизм эксплуатируется. В результате другие приложения теряют доступ к интернету на время установки, что, по оценке ThreatFabric, может снижать эффективность онлайн-проверок репутации и анализа кода.
- Установка из неизвестных источников. Дроппер загружает основную нагрузку StreamRat в публичную директорию Downloads как
update_{timestamp}.apkи запрашивает разрешение на установку приложений из сторонних источников, обязательное начиная с Android 8.0. - Доступ к Accessibility Service. После установки StreamRat запрашивает доступ к службе специальных возможностей, после чего устанавливает соединение с командным сервером (C2).
После отключения VPN-интерфейса StreamRat получает полноценный сетевой доступ для связи с C2-сервером.
Возможности трояна
По данным ThreatFabric, после получения доступа к Accessibility Service троян приобретает следующие возможности:
- Перехват нажатий клавиш (кейлоггинг)
- Отображение фишинговых оверлеев для кражи учётных данных
- Инспекция содержимого видимого интерфейса
- Удалённое управление устройством
Отдельного внимания заслуживает двойной механизм захвата экрана. Первый режим использует Android MediaProjection API, требующий пользовательского согласия и отображающий индикатор записи экрана. Однако при наличии доступа к Accessibility вредонос может автоматически взаимодействовать с диалогом согласия. Второй режим задействует метод AccessibilityService.takeScreenshot(), доступный начиная с API level 30, — он позволяет делать снимки экрана без индикатора MediaProjection.
Контекст кампании
Как сообщается, рекламная кампания в Meta проводилась с 11 июня по 3 июля 2026 года. Исследователи идентифицировали её в конце июля, а результаты анализа были опубликованы 2 сентября 2026 года. Конкретный актор угрозы не установлен — ThreatFabric не приписала кампанию какой-либо известной группировке.
Исследователи также упоминают возможное распространение через TikTok, однако представленные доказательства ограничиваются кодом посадочной страницы, способным определять TikTok как источник перехода. Рекламных записей или данных об охвате в TikTok предоставлено не было, поэтому этот канал распространения следует рассматривать как неподтверждённый.
Диапазон уязвимых версий Android не опубликован — применимость угрозы определяется поведением пользователя при установке и предоставлении разрешений.
Индикаторы компрометации
ThreatFabric предоставила следующие индикаторы (воспроизведены из отчёта без независимой валидации):
- SHA-256:
e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6c - Пакет: io.base.one887 / Приложение: StrεαmTV Pro
- SHA-256:
ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3 - Пакет: io.meat.hint / Приложение: Sistema de vídeo
- C2: 45.147.28[.]59, 193.32.2[.]245
Рекомендации по защите
- Не устанавливайте APK из сторонних источников. StreamRat распространяется исключительно через сайдлоадинг — Google Play Store не задействован. Отключите разрешение на установку из неизвестных источников для всех приложений в настройках безопасности.
- Критически оценивайте запрашиваемые разрешения. Стриминговое приложение, запрашивающее роль домашнего экрана, VPN-доступ или Accessibility Service, — очевидный признак вредоносной активности.
- Проверьте установленные приложения. Найдите пакеты
io.base.one887иio.meat.hintчерез настройки устройства или ADB. При обнаружении — немедленно удалите и смените пароли ко всем банковским и финансовым сервисам. - Заблокируйте C2-адреса на уровне сетевого оборудования или MDM-решения: 45.147.28[.]59 и 193.32.2[.]245.
- Убедитесь, что Google Play Protect активен. Сервис сохраняет возможность офлайн-обнаружения известных вредоносных приложений, что частично компенсирует VPN-манипуляцию дроппера.
StreamRat демонстрирует продуманную многоступенчатую цепочку заражения, в которой каждый этап опирается на легитимные механизмы Android — от управления домашним экраном до VPN-маршрутизации. Ключевой защитный барьер остаётся простым: отказ от установки APK-файлов, загруженных по рекламным ссылкам из социальных сетей. Организациям с парком Android-устройств рекомендуется добавить указанные хеши и IP-адреса в правила обнаружения и заблокировать сайдлоадинг через политики управления мобильными устройствами.