网络安全研究人员披露了一款名为StreamRat的新型安卓银行木马的细节,该木马通过Meta平台上的虚假电视流媒体活动向讲西班牙语的用户推广,可让操作者获取受感染设备的近乎完全控制权。
ThreatFabric表示,该活动的广告以西班牙为重点,估计在欧盟范围内触达了570、950个Meta账户,这些账户至少查看过一次该广告,受感染设备总数和确认受害者数量仍未公布。
设备接管需要受害者在侧载安卓安装包(APK)后授予一系列权限。当流媒体应用请求与流媒体无关的系统权限时,用户应停止安装。
ThreatFabric在其StreamRat分析中表示:“毫无疑问,StreamRat是一款新型且技术复杂的威胁,由在安卓恶意软件生态系统中有经验的人员开发。”
ThreatFabric未将该活动归因于任何已命名的威胁行为者。一旦启用无障碍访问权限,操作者可捕获按键输入、显示窃取凭证的覆盖层、检查可见界面并远程控制设备。
该活动始于社交媒体诱饵将安卓用户引导至一个特制网站。该网站会检查访问者的操作系统,并向安卓设备显示其下载按钮。
访问者随后可下载名为app.apk的文件。受害者启动该APK后,投放程序会请求成为设备的默认主屏幕应用,这样每当按下主屏幕按钮时,都会返回其界面。
在获取最终有效载荷前,投放程序会请求建立VPN连接的权限。一旦获得批准,VPN会将设备流量路由至一个非功能接口,同时排除投放程序本身。
投放程序的主页面会将StreamRat有效载荷下载到公共下载目录,文件名为update_{timestamp}.apk。随后,投放程序会请求从未知来源安装应用的权限。
获得批准后,它会通过安卓的包安装机制安装有效载荷。StreamRat启动后,有效载荷会请求无障碍访问权限。用户授予该权限后,恶意软件会连接到其命令与控制(C2)服务器。
VPN接口不会转发路由流量,导致其他应用在安装期间失去互联网连接。有效载荷执行后,投放程序会关闭VPN,使StreamRat能够与其C2服务器通信。
ThreatFabric评估认为,这种中断可能会降低在线声誉和代码分析检查的效果。Google Play Protect保留对已知潜在有害应用的离线检测,从而限制了该技术对服务的影响。
为了进行可见的屏幕捕获,StreamRat会调用安卓的MediaProjection应用程序编程接口(API),该接口会显示同意对话框,通常可通过屏幕共享指示器识别。
在受害者授予该权限后,恶意软件可使用无障碍功能与同意对话框交互。第二种模式使用无障碍功能的takeScreenshot()方法,在MediaProjection指示器之外捕获屏幕。
ThreatFabric表示,StreamRat也通过TikTok推广。该报告中与TikTok相关的公开证据包括可识别TikTok为引荐应用的落地页代码,但未提供TikTok广告记录或触达量数据。
同样的横幅可能也在Facebook和Instagram上展示过,而Meta的主要投放位置仍未确定。
适用性取决于安装行为及所请求的权限,且未公布安卓版本范围。
该公司分享了以下入侵指标(IoCs):
- SHA-256 - e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6c
- 包名 - io.base.one887
- 应用名称 - StrεαmTV Pro
- SHA-256 - ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3
- 包名 - io.meat.hint
- 应用名称 - Sistema de vídeo
- C2 IP - 45.147.28[.]59
- C2 IP - 193.32.2[.]245
该Meta活动始于2026年6月11日,于2026年7月3日结束。该活动于2026年7月下旬被发现,相关发现于2026年9月2日发布。
StreamRat有效载荷来自一个GitHub账户,ThreatFabric将该账户与早期Mirax活动关联起来。该投放程序与那次行动中使用的投放程序极为相似。
Cleafy在其Mirax报告中表示:“投放程序托管在GitHub Releases上,配有不同的备份链接,且每日更新软件包。”

