Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Meta Ads го промовираат Android тројанецот StreamRat, кој може да обезбеди речиси целосна контрола врз уредот

Истражувачи за сајбер-безбедност објавија детали за нов Android банкарски тројанец наречен StreamRat, кој бил промовиран до корисници што зборуваат шпански преку лажна кампања за телевизиски стриминг на Meta и кој на операторите може да им овозможи речиси целосна контрола врз заразените уреди.

ThreatFabric соопшти дека рекламната кампања била насочена кон Шпанија и достигнала до околу 570.950 Meta профили во Европската Унија, кои ја виделе рекламата најмалку еднаш. Бројот на заразени уреди и потврдените жртви сè уште не е објавен.

Преземањето на контролата врз уредот бара жртвата да даде низа дозволи откако рачно ќе го инсталира Android Package (APK) фајлот. Корисниците треба да ја прекинат инсталацијата доколку апликација за стриминг побара системски контроли што не се поврзани со гледање стриминг содржини.

„Речиси и да нема сомнеж дека StreamRat е нова и технички софистицирана закана, развиена од лица со претходно искуство во екосистемот на Android малициозен софтвер“, соопшти ThreatFabric во својата анализа на StreamRat.

ThreatFabric не ја поврза кампањата со конкретно именуван актер на закана. Откако ќе се овозможи пристапот до Accessibility, операторите можат да снимаат внесување од тастатурата, да прикажуваат преклопувања за крадење акредитиви, да го следат интерфејсот што моментално е прикажан и далечински да го контролираат уредот.

Кампањата започнува кога мамката објавена на социјалните мрежи го пренасочува корисникот на Android кон специјално креирана веб-страница. Страницата го проверува оперативниот систем на посетителот и копчето за преземање го прикажува само на Android уредите.

Посетителот потоа може да преземе датотека наречена app.apk. Жртвата го стартува APK-фajлот. Dropper-от бара да стане стандардната Home апликација на уредот, поради што неговиот интерфејс повторно се прикажува секогаш кога ќе се притисне копчето Home.

Пред да го преземе конечниот payload, dropper-от бара дозвола за воспоставување VPN конекција. Откако ќе биде одобрена, VPN конекцијата го насочува сообраќајот на уредот кон нефункционален интерфејс, додека самиот dropper е исклучен од тоа пренасочување.

Главната страница на dropper-от го презема StreamRat payload-от во јавниот директориум Downloads, под името update_{timestamp}.apk. Потоа dropper-от бара дозвола за инсталирање апликации од непознати извори.

Откако корисникот ќе ја одобри дозволата, payload-от се инсталира преку механизмот на Android за инсталирање пакети. StreamRat се активира. Payload-от бара пристап до Accessibility. Откако корисникот ќе ја даде таа дозвола, малициозниот софтвер се поврзува со својот command-and-control (C2) сервер.

VPN интерфејсот не проследува никаков рутиран сообраќај, поради што другите апликации го губат пристапот до интернет за време на инсталацијата. Dropper-от ја исклучува VPN конекцијата откако ќе се изврши payload-от, со што StreamRat може да комуницира со својот C2 сервер.

ThreatFabric проценува дека прекинот на интернет-конекцијата може да го намали бројот на онлајн проверки поврзани со репутацијата и анализата на кодот. Google Play Protect, сепак, задржува можност за офлајн откривање на познати потенцијално штетни апликации, со што се ограничува ефектот на оваа техника врз услугата.

За снимање на екранот што е видливо за корисникот, StreamRat го користи Android MediaProjection API, кој прикажува дијалог за согласност и обично е означен со индикатор дека е активно споделување на екранот.

Малициозниот софтвер може да го користи Accessibility за интеракција со дијалогот за согласност откако жртвата ќе ја одобри таа дозвола. Вториот начин го користи методот takeScreenshot() преку Accessibility за снимање на екранот без индикаторот на MediaProjection.

ThreatFabric соопшти дека StreamRat бил промовиран и преку TikTok. Јавно достапните докази во извештајот специфични за TikTok се состоеле од код на целната веб-страница кој може да го идентификува TikTok како апликацијата од која доаѓа корисникот. Не бил доставен запис за TikTok реклама ниту податок за нејзиниот досег.

Истите банери веројатно биле прикажувани и на Facebook и Instagram, додека главната Meta платформа на која биле поставени рекламите останува неутврдена.

Применливоста на нападот е поврзана со начинот на инсталација и побараните дозволи, бидејќи не е објавен опсег на верзии на Android на кои се однесува.

Компанијата ги сподели следните индикатори за компромитираност (IoCs):

  • SHA-256: e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6c
  • Package: io.base.one887
  • Application: StrεαmTV Pro
  • SHA-256: ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3
  • Package: io.meat.hint
  • Application: Sistema de vídeo
  • C2 IP: 45.147.28[.]59
  • C2 IP: 193.32.2[.]245

Кампањата на Meta започнала на 11 јуни 2026 година, а завршила на 3 јули 2026 година. Кампањата била идентификувана кон крајот на јули 2026 година. Наодите биле објавени на 2 септември 2026 година.

StreamRat payload-от потекнувал од GitHub профил кој ThreatFabric го поврзал со претходна кампања наречена Mirax. Dropper-от во голема мера наликувал на оној што бил користен во таа операција.

„Dropper-ите се хостирани преку GitHub Releases, со различни резервни линкови и секојдневни ажурирања на пакетите“, соопшти Cleafy во својот извештај за Mirax.

Извори:

  • The Hacker News – Meta Ads Push StreamRat Android Trojan That Can Gain Near-Complete Device Control The Hacker News