
Троян StreamRat атакует Android через рекламу Meta и TikTok
Исследователи ThreatFabric обнаружили новый банковский троян StreamRat для Android. Вредонос распространяли через рекламу якобы бесплатного ТВ-стриминга в экосистеме Meta и TikTok. После установки он способен следить за экраном, перехватывать вводимые данные и давать злоумышленнику удалённый доступ к смартфону.
Кампания была в первую очередь нацелена на пользователей в Испании. По данным ThreatFabric, одна из рекламных кампаний Meta с 11 июня по 3 июля 2026 года охватила около 570 000 пользователей. Речь именно об охвате рекламы, а не о количестве заражённых устройств.
Как StreamRat попадает на Android
Схема начинается довольно обычно: человек видит рекламу якобы бесплатного сервиса для просмотра телевидения и переходит на сайт. Страница проверяет операционную систему. Владельцам устройств не на Android показывают ошибку, а пользователям Android предлагают скачать APK-файл.
Сайт также определяет, откуда пришёл человек — из Facebook, Instagram, TikTok или обычного браузера — и показывает соответствующие инструкции. Пользователя убеждают разрешить установку приложений из неизвестных источников и предоставить доступ к Accessibility Services — специальным возможностям Android, которые дают приложениям расширенный контроль над интерфейсом.
Первый установленный APK работает как загрузчик: он доставляет основной модуль StreamRat и может попросить назначить себя лаунчером по умолчанию. В цепочке заражения также создаётся намеренно неработающее VPN-соединение. ThreatFabric предполагает, что таким способом вредонос временно лишает другие приложения доступа к интернету и затрудняет облачные проверки со стороны защитных средств. Полностью обойти Google Play Protect этот приём не позволяет, поскольку у системы остаются офлайн-проверки.
Схема с вредоносным IPTV-приложением для Android уже встречалась и в других атаках. Например, ранее мы рассказывали о трояне Perseus, который также распространялся под видом IPTV-приложения и злоупотреблял Accessibility Services.
Что умеет троян StreamRat
После получения доступа к специальным возможностям Android StreamRat подключается к управляющему серверу, собирает список установленных приложений и постоянно отслеживает происходящее на экране. Троян также способен перехватывать данные, которые вводит пользователь.
Для удалённого наблюдения предусмотрено два режима. Обычный VNC использует MediaProjection API — системный механизм Android для захвата экрана. Более скрытый режим HVNC работает через Accessibility API и способен делать снимки экрана примерно каждые 200 миллисекунд, не показывая стандартный индикатор трансляции экрана.
Есть и ещё один вариант наблюдения — Accessibility Node Viewer. Вместо передачи изображения он собирает отдельные элементы интерфейса Android и по ним восстанавливает содержимое экрана. Это позволяет быстро передавать злоумышленнику информацию о том, что в данный момент видит жертва.
StreamRat умеет накладывать поддельные окна поверх настоящих приложений. Такой приём может использоваться для кражи банковских логинов и других данных. Вредонос также способен закрыть примерно 98% экрана чёрным слоем, заблокировать касания пользователя, показать фальшивое обновление Android или произвольную HTML-страницу, пока оператор продолжает управлять устройством.
Подтверждённых данных о количестве реально заражённых смартфонов и финансовых потерях пока нет. Но эта кампания хорошо показывает риск установки APK по ссылкам из рекламы: пользователь сам разрешает установку приложения из стороннего источника, а затем предоставляет ему Accessibility Services, после чего вредонос получает крайне широкие возможности управления устройством.
Источник: ThreatFabric.