Специалисты ThreatFabric обнаружили банковский троян StreamRat, который распространялся под видом приложения для просмотра телевидения и был рассчитан главным образом на испаноязычных пользователей. После установки и выдачи разрешений, прежде всего доступа к специальным возможностям Android, операторы получают почти полный контроль над устройством. В ThreatFabric описали угрозу так: «Почти нет сомнений, что StreamRat представляет собой новую и технически сложную угрозу, разработанную людьми с прежним опытом работы в экосистеме вредоносных программ для Android». Назвать конкретную преступную группу исследователи не смогли.
Рекламная кампания на платформах М⃰ началась 11 июня 2026 года, завершилась 3 июля, а обнаружили её в конце июля. ThreatFabric опубликовала результаты 2 сентября 2026 года. Основной целью была Испания. Объявление хотя бы один раз увидели около 570 950 аккаунтов М⃰ в Европейском союзе, но эта цифра не равна числу заражений. Данных об успешных установках, инфицированных устройствах и подтверждённых жертвах нет. Вероятно, одинаковые баннеры показывались в Ф⃰ и И⃰, хотя главную площадку внутри М⃰ установить не удалось.
ThreatFabric также сообщила о продвижении StreamRat через TikTok, но открытых доказательств здесь заметно меньше. В коде посадочной страницы нашли функцию, распознающую TikTok как приложение-источник перехода. Записей о конкретных объявлениях, сведений об аудитории и цифр охвата TikTok в отчёте не приводилось. Поэтому масштабы распространения через эту соцсеть неизвестны.
Объявление вело на специально подготовленный сайт, внешне связанный с легальным сервисом телевизионного стриминга. Страница проверяла операционную систему посетителя и показывала кнопку загрузки устройствам Android. На телефон скачивался файл app.apk. Дальше требовалось ручное действие владельца: запустить APK, разрешить установку в обход Google Play и последовательно согласиться на несколько системных запросов. Автоматически захватить телефон без этих действий StreamRat не может.
Первичный загрузчик просил назначить его приложением Home по умолчанию. После согласия нажатие кнопки Home возвращало пользователя к интерфейсу загрузчика, не позволяя спокойно выйти из навязанного сценария. Затем программа запрашивала создание VPN-соединения. Трафик остальных приложений направлялся в неработающий VPN-интерфейс, тогда как сам загрузчик исключался из этой маршрутизации. На время установки сторонние приложения фактически оставались без интернета.
С главной страницы загрузчик помещал окончательный модуль StreamRat в общедоступный каталог Downloads. Имя файла строилось по шаблону update_{timestamp}.apk. Получив право устанавливать программы из неизвестных источников, загрузчик запускал обычный системный механизм установки Android. Новый модуль запрашивал доступ к специальным возможностям, после чего связывался с командно-управляющим сервером, или C2. Затем загрузчик отключал VPN, нормальное соединение восстанавливалось, и троян мог обмениваться командами со своей инфраструктурой.
Временный обрыв связи, по оценке ThreatFabric, мог мешать онлайновым проверкам репутации файла и удалённому анализу кода во время установки. Приём не гарантирует скрытность: Google Play Protect умеет офлайн распознавать известные потенциально опасные приложения. Сам VPN ничего не передаёт и нужен злоумышленникам именно как кратковременная помеха для других программ, а не как средство защиты или перенаправления данных на рабочий сервер.
После получения доступа к специальным возможностям StreamRat перехватывает нажатия клавиш, изучает видимые элементы интерфейса и выводит поддельные окна поверх банковских либо других приложений для кражи учётных данных. Оператор может удалённо нажимать кнопки, перемещаться по экрану, управлять устройством и получать его изображение. В сочетании с постоянной связью с C2 это даёт почти полный контроль, хотя исходной точкой всё равно остаётся согласие владельца на опасные разрешения.
Для захвата экрана предусмотрены как минимум два способа. Первый использует MediaProjection API, то есть интерфейс программирования приложений Android для трансляции экрана. Обычно система показывает окно согласия и заметный индикатор демонстрации. Если доступ к специальным возможностям уже выдан, StreamRat способен взаимодействовать с окном MediaProjection вместо пользователя. Второй способ опирается на метод специальных возможностей takeScreenshot() и позволяет делать снимки без индикатора трансляции MediaProjection.
Установка должна быть немедленно прекращена, если приложение для просмотра телевидения внезапно просит назначить себя домашним экраном, создать VPN, разрешить неизвестные источники, открыть специальные возможности или включить захват экрана. Эти полномочия не нужны обычному стриминговому приложению. Риск связан не с подтверждённой уязвимостью конкретной версии Android, а с загрузкой APK и выдачей системных прав: диапазон затронутых версий Android ThreatFabric не публиковала.
Полезная нагрузка была получена из аккаунта GitHub, который ThreatFabric связала с прежней кампанией Mirax. Загрузчик StreamRat очень похож на применявшийся в той операции. Компания Cleafy писала в отчёте о Mirax: «Загрузчики размещаются через релизы GitHub, имеют разные резервные ссылки, а пакеты обновляются ежедневно». Это указывает на сходство инфраструктуры и приёмов, но само по себе не устанавливает личность операторов StreamRat.
В технических данных указан идентификатор base.one887. Вредоносное приложение называлось StrεαmTV Pro, имело дополнительную метку Sistema de vídeo и имя пакета io.meat.hint. Его SHA-256: ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3. Адреса C2: 45.147.28[.]59 и 193.32.2[.]245. Имена вредоносных файлов: исходный app.apk и полезная нагрузка в формате update_{timestamp}.apk. Эти индикаторы пригодны для проверки журналов и устройств, но охват 570 950 аккаунтов означает лишь показы рекламы, а не 570 950 заражённых телефонов.
Рекламная кампания на платформах М⃰ началась 11 июня 2026 года, завершилась 3 июля, а обнаружили её в конце июля. ThreatFabric опубликовала результаты 2 сентября 2026 года. Основной целью была Испания. Объявление хотя бы один раз увидели около 570 950 аккаунтов М⃰ в Европейском союзе, но эта цифра не равна числу заражений. Данных об успешных установках, инфицированных устройствах и подтверждённых жертвах нет. Вероятно, одинаковые баннеры показывались в Ф⃰ и И⃰, хотя главную площадку внутри М⃰ установить не удалось.
ThreatFabric также сообщила о продвижении StreamRat через TikTok, но открытых доказательств здесь заметно меньше. В коде посадочной страницы нашли функцию, распознающую TikTok как приложение-источник перехода. Записей о конкретных объявлениях, сведений об аудитории и цифр охвата TikTok в отчёте не приводилось. Поэтому масштабы распространения через эту соцсеть неизвестны.
Объявление вело на специально подготовленный сайт, внешне связанный с легальным сервисом телевизионного стриминга. Страница проверяла операционную систему посетителя и показывала кнопку загрузки устройствам Android. На телефон скачивался файл app.apk. Дальше требовалось ручное действие владельца: запустить APK, разрешить установку в обход Google Play и последовательно согласиться на несколько системных запросов. Автоматически захватить телефон без этих действий StreamRat не может.
Первичный загрузчик просил назначить его приложением Home по умолчанию. После согласия нажатие кнопки Home возвращало пользователя к интерфейсу загрузчика, не позволяя спокойно выйти из навязанного сценария. Затем программа запрашивала создание VPN-соединения. Трафик остальных приложений направлялся в неработающий VPN-интерфейс, тогда как сам загрузчик исключался из этой маршрутизации. На время установки сторонние приложения фактически оставались без интернета.
С главной страницы загрузчик помещал окончательный модуль StreamRat в общедоступный каталог Downloads. Имя файла строилось по шаблону update_{timestamp}.apk. Получив право устанавливать программы из неизвестных источников, загрузчик запускал обычный системный механизм установки Android. Новый модуль запрашивал доступ к специальным возможностям, после чего связывался с командно-управляющим сервером, или C2. Затем загрузчик отключал VPN, нормальное соединение восстанавливалось, и троян мог обмениваться командами со своей инфраструктурой.
Временный обрыв связи, по оценке ThreatFabric, мог мешать онлайновым проверкам репутации файла и удалённому анализу кода во время установки. Приём не гарантирует скрытность: Google Play Protect умеет офлайн распознавать известные потенциально опасные приложения. Сам VPN ничего не передаёт и нужен злоумышленникам именно как кратковременная помеха для других программ, а не как средство защиты или перенаправления данных на рабочий сервер.
После получения доступа к специальным возможностям StreamRat перехватывает нажатия клавиш, изучает видимые элементы интерфейса и выводит поддельные окна поверх банковских либо других приложений для кражи учётных данных. Оператор может удалённо нажимать кнопки, перемещаться по экрану, управлять устройством и получать его изображение. В сочетании с постоянной связью с C2 это даёт почти полный контроль, хотя исходной точкой всё равно остаётся согласие владельца на опасные разрешения.
Для захвата экрана предусмотрены как минимум два способа. Первый использует MediaProjection API, то есть интерфейс программирования приложений Android для трансляции экрана. Обычно система показывает окно согласия и заметный индикатор демонстрации. Если доступ к специальным возможностям уже выдан, StreamRat способен взаимодействовать с окном MediaProjection вместо пользователя. Второй способ опирается на метод специальных возможностей takeScreenshot() и позволяет делать снимки без индикатора трансляции MediaProjection.
Установка должна быть немедленно прекращена, если приложение для просмотра телевидения внезапно просит назначить себя домашним экраном, создать VPN, разрешить неизвестные источники, открыть специальные возможности или включить захват экрана. Эти полномочия не нужны обычному стриминговому приложению. Риск связан не с подтверждённой уязвимостью конкретной версии Android, а с загрузкой APK и выдачей системных прав: диапазон затронутых версий Android ThreatFabric не публиковала.
Полезная нагрузка была получена из аккаунта GitHub, который ThreatFabric связала с прежней кампанией Mirax. Загрузчик StreamRat очень похож на применявшийся в той операции. Компания Cleafy писала в отчёте о Mirax: «Загрузчики размещаются через релизы GitHub, имеют разные резервные ссылки, а пакеты обновляются ежедневно». Это указывает на сходство инфраструктуры и приёмов, но само по себе не устанавливает личность операторов StreamRat.
В технических данных указан идентификатор base.one887. Вредоносное приложение называлось StrεαmTV Pro, имело дополнительную метку Sistema de vídeo и имя пакета io.meat.hint. Его SHA-256: ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3. Адреса C2: 45.147.28[.]59 и 193.32.2[.]245. Имена вредоносных файлов: исходный app.apk и полезная нагрузка в формате update_{timestamp}.apk. Эти индикаторы пригодны для проверки журналов и устройств, но охват 570 950 аккаунтов означает лишь показы рекламы, а не 570 950 заражённых телефонов.