В июле 2026 года в социальных сетях Meta* и TikTok развернулась масштабная рекламная кампания по продвижению Android-трояна StreamRat. Злоумышленники замаскировали банковского вредителя под бесплатный сервис потокового телевидения, а рекламные баннеры за три недели увидели примерно 570 тысяч пользователей. Подавляющее большинство потенциальных жертв находилось в Испании, и именно испаноговорящая аудитория стала основной целью атаки.
Описание
Первым звеном цепочки атаки служит объявление, которое перенаправляет пользователя на поддельный сайт телевизионного сервиса. Сайт проверяет операционную систему посетителя: владельцам iPhone и других устройств выводится сообщение об ошибке, а пользователи Android получают кнопку для скачивания приложения. После клика открывается дополнительная страница, которая выясняет, откуда пришёл пользователь - из Instagram*, TikTok, Facebook* или браузера, - после чего показывает соответствующие инструкции. На первом этапе жертву просят разрешить установку программ из неизвестных источников, на втором - включить для приложения специальные возможности. Эта функция Android позволяет программам читать содержимое экрана и выполнять касания от имени владельца устройства.
По данным ThreatFabric, за несколько месяцев создатели проекта использовали как минимум три семейства финансовых троянов: GodFather, Mirax и новый StreamRat. При этом панель управления, встроенная в инфраструктуру StreamRat, устроена так, что инструмент явно предлагается по модели "вредоносное ПО как услуга" (Malware-as-a-Service, MaaS). Иными словами, автор трояна получает плату от операторов, которые арендуют доступ к панели и самостоятельно занимаются распространением вредоносной программы.
Для доставки финального модуля применяется двухступенчатая схема. Сначала на смартфон жертвы попадает лёгкая программа-загрузчик. Она делает себя главным экраном устройства, поэтому всякий раз при нажатии кнопки "Домой" пользователь возвращается не на стандартный рабочий стол, а в интерфейс вредоносного загрузчика. Под его управлением происходит загрузка и установка настоящего трояна, после чего загрузчик передаёт управление обратно системному экрану. Вредоносный файл при этом хранится в публичном репозитории GitHub, который ранее уже использовался для распространения другого вредоносного ПО.
Ещё одна характерная деталь - механизм блокировки интернета, применяемый во время установки. Загрузчик запрашивает у пользователя разрешение на создание VPN-подключения (виртуального частного канала) и после согласия направляет весь трафик в туннель, который фактически никуда его не передаёт. В результате устройство на короткое время лишается доступа в сеть. Мессенджеры, банковские приложения и другие сервисы перестают работать, пока идёт загрузка вредоносного кода. Предположительно, этот приём направлен на то, чтобы встроенная система защиты Android Play Protect не смогла проверить неизвестное приложение через облачные базы. Как только троян получает нужные разрешения, VPN отключается и вредоносная программа устанавливает связь со своим командным сервером.
Получив доступ к специальным возможностям, StreamRat подключается к серверу управления и передаёт подробную информацию об устройстве: модель, регион, уровень заряда, версию операционной системы. Затем троян отправляет перечень всех установленных приложений и начинает отслеживать, какая программа находится на экране в каждый момент времени. Эта информация нужна оператору для точной атаки: как только жертва открывает банковское приложение, StreamRat получает команду показать поверх него поддельное окно входа. Внешне такая страница практически неотличима от настоящей, поэтому люди вводят в неё логины, пароли и данные карт, не подозревая об обмане.
Отдельной функцией является перехват нажатий клавиш и сбор данных из всплывающих окон. В сочетании с возможностью блокировать экран устройства и имитировать системные обновления троян способен надолго запереть жертву на нужной странице. Оператор может удалённо будить смартфон, вводить текст, перелистывать экраны и даже снимать блокировку, если ранее перехватил графический ключ или PIN-код. Тем самым злоумышленники обходят часть факторов аутентификации мобильных банков.
Примечательна и функция дистанционного наблюдения. Оператор видит изображение экрана жертвы либо в явном режиме, когда Android показывает индикатор трансляции, либо в скрытом, который не выдаёт себя никакими признаками. Во втором случае троян периодически снимает с экрана изображение и передаёт его на сервер управления. Скрытый режим почти не оставляет следов и позволяет мошенникам следить за действиями пользователя в реальном времени.
Панель управления StreamRat подтверждает коммерческий характер проекта. Интерфейс содержит список заражённых устройств с данными о модели, версии Android и статусе разрешений, раздел статистики, конструктор поддельных страниц, а также средства сборки новых версий трояна и загрузчика. Предусмотрена и система ролей с правами доступа для пользователей, супервизоров и администраторов. Такая конфигурация типична для распределённых преступных схем, где один организатор предоставляет инструмент сразу нескольким группам операторов.
Использование современных методов оптимизации, включая исключение повторной передачи одинаковых экранных кадров, указывает на то, что StreamRat создавали имеющие опыт разработчики. Столь продуманный инструмент вряд ли останется единичным явлением: появление новых семейств на платформах социальной рекламы продолжает тенденцию коммерциализации вредоносного ПО. Пользователям Android стоит проявлять осторожность при переходе по рекламным объявлениям, обещающим бесплатный доступ к фильмам и сериалам, а также не предоставлять приложениям из неизвестных источников специальные возможности и разрешение на создание VPN-соединения без явной необходимости.
* Компания Meta и её продукты (включая Instagram, Facebook, Threads, Meta AI) признаны экстремистскими, их деятельность запрещена на территории РФ.