Meta-hirdetések terjesztik a StreamRat Android trójait, amely szinte teljes irányítást szerezhet az eszköz felett

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Kibervédelmi kutatók részletesen bemutatták a StreamRat nevű új Android banki trójait, amelyet Meta-hirdetéseken keresztül, hamis tévés streaming kampánnyal népszerűsítettek spanyolul beszélő felhasználók körében, és amely szinte teljes irányítást adhat az üzemeltetőknek a fertőzött eszközök felett.

A ThreatFabric szerint a kampány hirdetése elsősorban Spanyolországra fókuszált, és az Európai Unióban becslésük szerint 570 950 Meta-fiókot ért el, amelyek legalább egyszer látták. A fertőzött eszközök és a megerősített áldozatok pontos száma egyelőre nem ismert.

Az eszköz feletti átvételhez az áldozatnak egymás után több jogosultságot is meg kell adnia, miután kézzel telepíti az Android Package (APK) fájlt. A felhasználóknak azonnal meg kell szakítaniuk a telepítést, ha egy streaming alkalmazás olyan rendszerjogosultságokat kér, amelyeknek semmi közük a videólejátszáshoz.

„Aligha kétséges, hogy a StreamRat egy új és technikailag kifinomult fenyegetés, amelyet olyan szereplők fejlesztettek, akiknek már volt tapasztalatuk az Android malware ökoszisztémában” – írta a ThreatFabric a StreamRat elemzésében.

A ThreatFabric nem nevezte meg, hogy melyik fenyegetési szereplő állhat a kampány mögött. Miután engedélyezik az Accessibility hozzáférést, az üzemeltetők leütött billentyűket rögzíthetnek, hitellopó átfedő ablakokat jeleníthetnek meg, megvizsgálhatják a látható felületet, és távolról irányíthatják az eszközt.

A kampány úgy indul, hogy a közösségi médiás csali egy speciálisan elkészített weboldalra irányítja az Android-felhasználót. Az oldal ellenőrzi a látogató operációs rendszerét, és csak Android eszközökön jeleníti meg a letöltés gombot.

A látogató ezután letölthet egy app.apk nevű fájlt. Az áldozat elindítja az APK-t. A dropper ezután azt kéri, hogy lehessen az eszköz alapértelmezett Home alkalmazása, így a Home gomb megnyomásakor mindig visszakerül a saját felületére.

Mielőtt letöltené a végső kártevőt, a dropper engedélyt kér egy VPN kapcsolat létrehozására. Ha ezt jóváhagyják, a VPN az eszköz forgalmát egy nem működő felületre tereli, miközben magát a droppert kivonja ebből.

A dropper főoldala a StreamRat kártevőt a nyilvános Downloads könyvtárba tölti le update_{timestamp}.apk néven. Ezután engedélyt kér arra, hogy ismeretlen forrásból származó alkalmazásokat telepíthessen.

Jóváhagyás után az Android csomagtelepítési mechanizmusán keresztül feltelepíti a kártevőt. Elindul a StreamRat. A kártevő Accessibility hozzáférést kér. Miután a felhasználó ezt megadja, a malware kapcsolódik a saját command-and-control (C2) szerveréhez.

A VPN felület nem továbbít forgalmat, ezért a telepítés ideje alatt más alkalmazások elveszítik az internetkapcsolatot. A dropper leállítja a VPN-t, miután a kártevő elindult, így a StreamRat már közvetlenül tud kommunikálni a C2 szerverével.

A ThreatFabric értékelése szerint ez a megszakítás csökkentheti az online reputáció- és kódelemző ellenőrzések hatékonyságát. A Google Play Protect offline módon továbbra is felismeri az ismert, potenciálisan káros alkalmazásokat, ezért a módszer hatása a szolgáltatásra korlátozott.

A látható képernyőmentéshez a StreamRat az Android MediaProjection alkalmazásprogramozási felületet (API) hívja meg, ami egy jóváhagyó ablakot jelenít meg, és jellemzően képernyőmegosztás-jelzővel azonosítható.

A kártevő az Accessibility segítségével a jóváhagyó ablakot is tudja kezelni, miután az áldozat megadta ezt az engedélyt. Egy másik üzemmód az Accessibility takeScreenshot() metódusát használja, így a képernyőt a MediaProjection jelzője nélkül is le tudja menteni.

A ThreatFabric szerint a StreamRatot TikTokon keresztül is hirdették. A jelentés TikTokra vonatkozó nyilvános bizonyítéka olyan landing page kódból állt, amely képes azonosítani a TikTokot, mint hivatkozó alkalmazást. Nem közöltek TikTok-hirdetési rekordot vagy elérést mutató adatot.

Valószínű, hogy ugyanazokat a bannereket a Facebook és az Instagram is megjelenítette, miközben a Meta-hirdetés elsődleges megjelenési helye továbbra sem ismert.

A támadás alkalmazhatósága a telepítési viselkedéstől és a kért engedélyektől függ, mivel nem adtak meg konkrét Android-verzió tartományt.

A cég az alábbi kompromittáló indikátorokat (IoC) osztotta meg:

  • SHA-256 - e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6c
  • Package - io.base.one887
  • Alkalmazás - StrεαmTV Pro
  • SHA-256 - ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3
  • Package - io.meat.hint
  • Alkalmazás - Sistema de vídeo
  • C2 IP - 45.147.28[.]59
  • C2 IP - 193.32.2[.]245

A Meta-kampány 2026. június 11-én indult, és 2026. július 3-án ért véget. 2026 júliusának végén azonosították, az eredményeket pedig 2026. szeptember 2-án hozták nyilvánosságra.

A StreamRat payload egy GitHub fiókból származott, amelyet a ThreatFabric egy korábbi Mirax kampányhoz kötött. A dropper nagyon hasonlított az ott használt változatra.

„A dropper alkalmazásokat GitHub release-ekben hosztolják, különböző tartalék linkekkel és napi csomagfrissítésekkel” – írta a Cleafy a Miraxról szóló jelentésében.