
ThreatFabric обнаружила StreamRat, новый Android-банкер, который продвигали через рекламу в Meta* и TikTok под видом бесплатного сервиса для просмотра ТВ. По данным компании, кампания была нацелена на испаноязычных пользователей и охватила примерно 570 000 потенциальных жертв.
Исследователи связали активность с концом июля 2026 года, когда заметили кампанию под названием «Steamtv Esp.» внутри рекламной экосистемы Meta*. Жертву сначала уводили на фишинговый сайт, а затем, если она соглашалась на загрузку файла, получала APK-дроппер, который доставлял ранее не встречавшийся троян StreamRat.
По описанию ThreatFabric, большая часть наблюдаемых заражений пришлась на Испанию. В отчёте также сказано, что за атакой стояли операторы, которые уже использовали как минимум три семейства финансового вредоноса: GodFather, Mirax и StreamRat.
На первом этапе злоумышленники готовили сайт и рекламную кампанию в Meta* и TikTok, маскируя объявления под стриминговый сервис. По рекламным данным, одна из таких кампаний собрала примерно 570 000 показов пользователям Meta* в период с 11 июня по 3 июля 2026 года. Исследователи отдельно отмечают, что не смогли точно определить, какая именно площадка Meta* была основной, хотя одинаковые баннеры могли показываться и в Facebook*, и в Instagram*.
Если пользователь переходил по объявлению, сайт проверял, зашёл ли он с Android. Для других систем кнопка загрузки просто скрывалась, а владельцу Android предлагали скачать приложение. Затем страница определяла, через какое приложение был открыт сайт, и подстраивала инструкцию под Facebook*, Instagram*, TikTok или обычный браузер.
Следующий шаг был рассчитан на установку вручную. Страница объясняла, как разрешить установку приложений из неизвестных источников и как выдать доступ к Accessibility Services. После этого сайт запрашивал у бэкенда актуальную ссылку на загрузку и отдавал файл с именем app.apk.
После запуска дроппер показывал собственный интерфейс, собранный из нескольких HTML-страниц. Одна из них проверяла, не назначен ли дроппер приложением «Домой» по умолчанию. Если нет, пользователя подталкивали сделать именно так, чтобы нажатие кнопки Home возвращало его в интерфейс дроппера. Затем компонент скачивал полезную нагрузку, сохранял её в общедоступной папке Downloads под именем update_{timestamp}.apk, запрашивал разрешение на установку из неизвестных источников и запускал установку через механизм session-based package installation.
Отдельный шаг схемы был связан с сетью. Дроппер создавал намеренно неработающее VPN-подключение и направлял через него трафик устройства, исключая из него собственное приложение. После установки и запуска полезной нагрузки VPN отключался, чтобы троян смог нормально общаться с сервером управления.
Когда StreamRat получал доступ к Accessibility Services, он подключался к C2-серверу и отправлял список установленных приложений, а затем продолжал отслеживать, что именно открыто на экране. Параллельно троян собирал вводимые пользователем данные, а в зависимости от действий оператора мог запускать удалённое управление, захват экрана и подстановку поддельных интерфейсов.
StreamRat поддерживает два режима удалённого просмотра. В режиме VNC он использует MediaProjection API и может захватывать экран почти в реальном времени, а в режиме HVNC делает снимки через Accessibility API каждые 200 мс. Кроме того, троян умеет собирать дерево интерфейса через Accessibility Node Viewer, показывать чёрные и поддельные экраны обновления, а также запускать HTML-оверлеи для кражи введённых данных.
Внутри инфраструктуры ThreatFabric нашла и панель управления, из кода которой удалось восстановить её интерфейс. В панели есть разделы для устройств, статистики, инъекций, статических оверлеев, логов, сборки полезной нагрузки, сборки дроппера, управления пользователями и настроек Telegram-уведомлений. Для пользователей панели предусмотрены три роли: user, supervisor и admin.
ThreatFabric связывает StreamRat с MaaS-моделью: по мнению исследователей, троян и его панель изначально проектировали как сервис, а основная задача клиента сводилась к тому, чтобы обеспечить канал распространения. Отдельно компания отмечает и другой приём кампании: дроппер временно отрезал другие приложения от интернета, что могло мешать облачным проверкам и снижать эффективность онлайн-оценки новых пакетов.
* Принадлежит компании Meta, она признана экстремистской организацией в РФ и её деятельность запрещена.