Хакеры распространяют через соцсети троян StreamRat, полностью перехватывающий управление Android-устройством

изображение: grok
Аналитики ThreatFabric раскрыли банковский троян для Android под названием StreamRat, который распространялся через рекламу в соцсетях под видом приложения для просмотра телевидения. Кампания стартовала 11 июня 2026 года и завершилась 3 июля, а её объявления в экосистеме Meta увидели около 570 950 аккаунтов в Евросоюзе. После установки StreamRat получает практически полный контроль над смартфоном жертвы.
Основной удар пришёлся на испаноязычную аудиторию, но механика атаки настолько универсальна, что копируется под любой регион за пару часов работы верстальщика и переводчика. Жертва кликает по рекламе стримингового сервиса, попадает на подготовленный сайт, а тот вычисляет операционную систему и показывает кнопку загрузки только владельцам android. Дальше начинается уже совсем другое шоу.
- пользователь переходит по рекламе ТВ-сервиса на посадочную страницу;
- сайт определяет ОС устройства и показывает кнопку скачивания только для android;
- браузер тянет apk-файл с говорящим именем app.apk;
- установщик просит назначить себя приложением home по умолчанию.
Кнопка «Домой» после этого трюка перестаёт работать как обычно и возвращает пользователя прямо в интерфейс установщика, будто смартфон попал в собственный день сурка. Следующим шагом система запрашивает разрешение на vpn-соединение, и трафик устройства уходит через специально созданный нерабочий туннель, из которого сам установщик предусмотрительно исключён.
Формально смартфон подключён к vpn, а по факту просто временно остаётся без интернета, пока за кулисами разворачивается основная часть спектакля.
Интересно, что временная блокировка сети могла помогать вредоносу проходить автоматические проверки репутации и анализа кода, хотя офлайн-механизмы google play protect продолжают ловить уже известные образцы.
Пока другие приложения сидят без интернета, загрузчик тихо тянет уже сам StreamRat в папку downloads под именем update_ с меткой времени.apk. Дальше он просит разрешить установку из неизвестных источников и ставит основной пакет через штатный механизм android.
Запущенный StreamRat запрашивает доступ к специальным возможностям accessibility, и стоит юзеру согласиться, как троян связывается с сервером управления и переходит в режим удалённого пульта. Этот пункт превращает безобидное на вид ТВ-приложение в полноценный захват устройства.
- перехватывает нажатия клавиш на экранной клавиатуре;
- рисует поддельные окна поверх настоящих приложений для кражи логинов и паролей;
- анализирует содержимое экрана в реальном времени;
- управляет устройством дистанционно по команде с сервера.
Для слежки за экраном StreamRat использует mediaprojection api, а android в такой ситуации честно показывает системный запрос согласия и обычно индикатор записи. С правами accessibility операторы способны кликнуть по этому же окну согласия сами, без участия жертвы.
Отмечается, что троян умеет снимать скриншоты через функцию accessibility takescreenshot без обращения к mediaprojection, а значит, и без привычного индикатора записи экрана.
Реклама StreamRat крутилась не только в Meta. Часть кода посадочной страницы умеет распознавать переход из tiktok, хотя само объявление в tiktok исследователи не нашли и охват оценить не смогли. Похожие баннеры, скорее всего, показывались и в facebook с instagram, а какая версия android стала основной мишенью, авторы кампании тоже не раскрыли.
Не раскрыли исследователи и то, сколько устройств реально заразили и сколько людей пострадали. Судя по масштабу закупки рекламы, за кампанией стоит не одиночка-энтузиаст, а отлаженный конвейер с бюджетом на трафик. Схема с фейковой рекламой стримингового сервиса не привязана к конкретному языку или региону, и точно такой же баннер под русскоязычную аудиторию собрать не сложнее, чем под испаноязычную.
- код лендинга определяет переход из tiktok по метке источника;
- само рекламное объявление в tiktok найти не удалось;
- баннеры предположительно крутились в facebook и instagram;
- целевая версия android в кампании не раскрыта.
Конкретную хакерскую группу за кампанией ThreatFabric называть не стала, зато проследила происхождение самого StreamRat до более ранней операции mirax. Троян лежал на github-аккаунте, связанном с той кампанией, а загрузчик почти один в один повторяет прежний вариант. Ранее cleafy писала, что загрузчики mirax раздавались через github releases с несколькими резервными ссылками и обновлялись иногда каждый день.
Такая же логика зеркал и резервных ссылок отлично работает и на постсоветском пространстве, так что скачивание пиратских стриминговых apk с непонятных сайтов рискованно и для пользователей из России.
- пакеты io.base.one887 и io.meat.hint;
- названия приложений strεαmtv pro и sistema de vídeo;
- адреса управляющего сервера 45.147.28[.]59 и 193.32.2[.]245;
- sha-256-хеши образцов для проверки собственных систем.
Ранее сообщалось, что обновлённая версия Android-вредоноса ToxicPanda получила возможность перехватывать сетевой трафик через VPN-разрешения, блокировать соединения с Google Play и использовать беспроводной ADB для получения доступа к командной оболочке. Новая сборка нацелена на 349 банковских, финансовых и криптовалютных приложений в 16 странах и поддерживает 167 удалённых команд. В результате вредонос перестал быть обычным банковским трояном и превратился в универсальный инструмент удалённого контроля над устройством.
Эксперты CISOCLUB считают связку из подмены home-экрана, временного vpn-блока и запроса accessibility показательным примером того, как далеко ушла социальная инженерия от банального фишингового письма. Каждый шаг сам по себе выглядит как рядовой запрос разрешения, и жертва редко успевает понять, что происходит, до момента, когда устройство уже отдано под удалённое управление.
Схема с github releases и зеркальными ссылками делает инфраструктуру живучей, и одной блокировкой домена её не остановить, а взамен снесённой ссылки за сутки поднимется новая. Специалисты рекомендуют устанавливать приложения только из официальных каталогов и относиться с подозрением к любому апдейту, который просит роль home-экрана или доступ accessibility без внятной причины. Публикация индикаторов компрометации даёт службам ИБ шанс закрыть конкретные образцы StreamRat раньше, чем кампания доберётся до нового региона.
* Корпорация Meta, владеющая Facebook и Instagram, признана экстремистской организацией и запрещена на территории Российской Федерации.



