StreamRat: банковский троян маскировался под бесплатный стриминг

ThreatFabric обнаружила банковский троян StreamRat, который распространялся преимущественно среди испаноязычных пользователей в Испании. Вредоносная кампания получила название «Steamtv Esp» и маскировалась под бесплатный сервис потокового вещания.

По оценке исследователей, кампания потенциально затронула около 570 000 пользователей. Реклама размещалась в Meta и TikTok, после чего жертв перенаправляли на фишинговый сайт.

Как происходило заражение

Сайт проверял, используется ли на устройстве Android, показывал инструкции по установке приложения и предлагал включить установку из неизвестных источников, а также службу «Специальные возможности» (Accessibility Services).

APK-файл размещался в репозитории GitHub, связанном с предыдущей деятельностью по распространению Mirax. Цепочка заражения включала дроппер, который, по данным ThreatFabric, напоминал ранее связанный с Mirax.

Дроппер использовал интерфейсы на основе HTML и JavaScript. Он пытался назначить себя стандартным лаунчером устройства, скачивал полезную нагрузку StreamRat в общедоступную директорию Downloads и устанавливал её через механизм установки пакетов на основе сессий Android.

Кроме того, дроппер создавал неработающее VPN-соединение и направлял через него трафик устройства, исключая собственные процессы. Это временно нарушало доступ в Интернет и, вероятно, снижало эффективность облачных проверок репутации и анализа ВПО во время установки.

После получения доступа к Accessibility Services дроппер отключал VPN и удалял себя из числа стандартных лаунчеров.

Возможности StreamRat

StreamRat запрашивает доступ к Accessibility Services и устанавливает соединение с сервером управления, адрес которого задан в коде. Для этого используется повышение уровня WebSocket поверх HTTP.

В пользовательских заголовках передаются идентификатор устройства, его производитель и модель, а также уровень API Android. Троян способен:

  • перечислять установленные приложения и отправлять результаты частями;
  • отслеживать приложение, находящееся на переднем плане;
  • перехватывать ввод пользователя;
  • передавать на сервер управления сведения об изменениях в приложениях;
  • регистрировать нажатия клавиш;
  • показывать оверлеи для кражи учетных данных;
  • удаленно взаимодействовать с устройством;
  • блокировать экран;
  • перехватывать PIN-коды и схемы разблокировки, если они доступны.

Троян поддерживает видимую трансляцию экрана через MediaProjection и менее заметный захват скриншотов с помощью Accessibility Services.

StreamRat также собирает данные AccessibilityNodeInfo, чтобы реконструировать активный пользовательский интерфейс. Для сокращения объема передаваемых данных используется дедупликация на основе контрольных сумм.

Оверлеи и управление устройствами

Операторы могут развертывать оверлеи с черным экраном, имитацией обновления, пользовательским HTML и интерактивными WebView. Такие элементы перехватывают данные, которые вводит жертва, и отправляют их на сервер C2.

Связанная панель управления поддерживает управление устройствами, администрирование оверлеев, журналы команд, создание полезных нагрузок и дропперов, уведомления и доступ на основе ролей.

Структура панели указывает на возможную модель ВПО как услуга.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: