Киберпреступники все чаще используют рекламу в социальных сетях для распространения вредоносного ПО, и новый банковский троян для Android демонстрирует, насколько опасными могут быть эти кампании. Исследователи безопасности обнаружили StreamRat — ранее неизвестное вредоносное ПО для Android, которое продвигалось через рекламу в *Meta и TikTok под видом бесплатного сервиса потокового видео.
По данным ThreatFabric, обнаружившей кампанию, вредоносная реклама была нацелена в основном на пользователей из Испании. Одна рекламная кампания в *Meta охватила около 570 000 пользователей в период с 11 июня по 3 июля 2026 года. Исследователи обнаружили кампанию, отслеживая приманки на тему стриминга, и выяснили, что жертв в конечном итоге направляли на вредоносный APK-файл, способный предоставить злоумышленникам полный контроль над зараженным устройством Android.
Атака начинается с рекламы, продвигающей якобы бесплатный сервис потокового видео. Как только пользователь нажимает на такую рекламу, его перенаправляют на специально разработанный веб-сайт, который проверяет, использует ли посетитель Android. Пользователям других операционных систем просто показывают ошибку, а пользователям Android предлагают скачать файл.
Затем сайт определяет, через какую платформу (*Facebook, *Instagram , TikTok или обычный браузер) жертва открыла его, и отображает соответствующие инструкции. Эти инструкции вводят пользователя в заблуждение, убеждая его разрешить установку из неизвестных источников и предоставить вредоносному ПО доступ к службам специальных возможностей Android.
Загруженный APK-файл действует как загрузчик, помогая доставить окончательное вредоносное ПО. Он может даже попросить жертву сделать его основным лаунчером устройства, что означает, что нажатие кнопки «Домой» будет возвращать пользователя в его интерфейс. Затем загрузчик скачивает фактический полезный груз StreamRat, устанавливает его и запускает, после чего удаляет себя в качестве основного лаунчера.
Интересной частью цепочки заражения является то, что загрузчик создает намеренное, нефункциональное VPN-соединение. Если вы задаетесь вопросом, зачем это делается, то это сделано для того, чтобы эффективно отрезать другие приложения от интернета, в то время как сам загрузчик может продолжать работать. ThreatFabric считает, что это сделано для того, чтобы затруднить проведение облачных проверок вновь установленного вредоносного ПО системами безопасности. Google Play Protect мог бы быть одной из таких систем, хотя исследователи отмечают, что этот метод не полностью обходит Play Protect, поскольку у него также есть возможности обнаружения в автономном режиме.
Как только StreamRat запускается и получает доступ к службам специальных возможностей, ситуация становится значительно серьезнее. Вредоносное ПО подключается к своему командно-контрольному (C2) серверу, собирает информацию об установленных приложениях и постоянно отслеживает, что отображается на экране. Оно также может перехватывать данные, введенные жертвой.
Троян поддерживает две различные формы удаленного доступа к экрану. Его режим VNC (Virtual Network Computing) использует API MediaProjection Android для захвата экрана, в то время как его скрытый режим VNC (HVNC) использует API специальных возможностей для создания снимков экрана без отображения обычного индикатора совместного использования экрана. Последний может делать снимок экрана каждые 200 миллисекунд, предоставляя злоумышленнику почти в реальном времени вид устройства, при этом жертва даже не подозревает об этом.
StreamRat может пойти еще дальше с помощью своего Accessibility Node Viewer. ThreatFabric описывает это как текстовую форму трансляции экрана, при которой вредоносное ПО реконструирует отображаемое, используя отдельные элементы AccessibilityNodeInfo вместо отправки растрового изображения экрана. Компания отмечает, что это «один из самых быстрых способов сбора, передачи и визуализации того, что в данный момент отображается на устройстве жертвы».
Вредоносное ПО также поддерживает атаки с использованием наложений, которые могут быть очень полезны для кражи банковских учетных данных. StreamRat может отображать поддельные интерфейсы поверх легитимных приложений, позволяя злоумышленнику создавать убедительные запросы и перехватывать информацию, введенную жертвой. У него также есть несколько наложений, предназначенных для отвлечения пользователя, в то время как злоумышленник управляет устройством в фоновом режиме.
Например, вредоносное ПО может покрыть около 98% экрана черным наложением, которое блокирует прикосновения жертвы, в то время как оператор продолжает взаимодействовать с устройством. Оно также может отображать поддельный экран обновления Android или пользовательский экран на основе HTML. В исследовании есть гораздо больше подробностей, с которыми вы можете ознакомиться здесь на сайте ThreatFabric.
По сути, кампания StreamRat действительно подчеркивает, почему установка APK из случайных источников может быть настолько рискованной. Это также показывает, почему Google настоятельно не рекомендует боковую загрузку приложений на Android.
*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Sayan Sen




