StreamRat: банковский троян маскировался под бесплатный стриминг
ThreatFabric обнаружила банковский троян StreamRat, который распространялся преимущественно среди испаноязычных пользователей в Испании. Вредоносная кампания получила название «Steamtv Esp» и маскировалась под бесплатный сервис потокового вещания.
По оценке исследователей, кампания потенциально затронула около 570 000 пользователей. Реклама размещалась в Meta и TikTok, после чего жертв перенаправляли на фишинговый сайт.
Как происходило заражение
Сайт проверял, используется ли на устройстве Android, показывал инструкции по установке приложения и предлагал включить установку из неизвестных источников, а также службу «Специальные возможности» (Accessibility Services).
APK-файл размещался в репозитории GitHub, связанном с предыдущей деятельностью по распространению Mirax. Цепочка заражения включала дроппер, который, по данным ThreatFabric, напоминал ранее связанный с Mirax.
Дроппер использовал интерфейсы на основе HTML и JavaScript. Он пытался назначить себя стандартным лаунчером устройства, скачивал полезную нагрузку StreamRat в общедоступную директорию Downloads и устанавливал её через механизм установки пакетов на основе сессий Android.
Кроме того, дроппер создавал неработающее VPN-соединение и направлял через него трафик устройства, исключая собственные процессы. Это временно нарушало доступ в Интернет и, вероятно, снижало эффективность облачных проверок репутации и анализа ВПО во время установки.
После получения доступа к Accessibility Services дроппер отключал VPN и удалял себя из числа стандартных лаунчеров.
Возможности StreamRat
StreamRat запрашивает доступ к Accessibility Services и устанавливает соединение с сервером управления, адрес которого задан в коде. Для этого используется повышение уровня WebSocket поверх HTTP.
В пользовательских заголовках передаются идентификатор устройства, его производитель и модель, а также уровень API Android. Троян способен:
- перечислять установленные приложения и отправлять результаты частями;
- отслеживать приложение, находящееся на переднем плане;
- перехватывать ввод пользователя;
- передавать на сервер управления сведения об изменениях в приложениях;
- регистрировать нажатия клавиш;
- показывать оверлеи для кражи учетных данных;
- удаленно взаимодействовать с устройством;
- блокировать экран;
- перехватывать PIN-коды и схемы разблокировки, если они доступны.
Троян поддерживает видимую трансляцию экрана через MediaProjection и менее заметный захват скриншотов с помощью Accessibility Services.
StreamRat также собирает данные AccessibilityNodeInfo, чтобы реконструировать активный пользовательский интерфейс. Для сокращения объема передаваемых данных используется дедупликация на основе контрольных сумм.
Оверлеи и управление устройствами
Операторы могут развертывать оверлеи с черным экраном, имитацией обновления, пользовательским HTML и интерактивными WebView. Такие элементы перехватывают данные, которые вводит жертва, и отправляют их на сервер C2.
Связанная панель управления поддерживает управление устройствами, администрирование оверлеев, журналы команд, создание полезных нагрузок и дропперов, уведомления и доступ на основе ролей.
Структура панели указывает на возможную модель ВПО как услуга.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



