Onderzoekers van beveiligingsbedrijf ThreatFabric hebben een nieuwe Android-bankentrojan blootgelegd die zich voordeed als een televisiestreamingapp en zich verspreidde via advertenties op Meta en TikTok. De malware, StreamRat gedoopt, geeft aanvallers volgens de onderzoekers vrijwel volledige controle over besmette toestellen. ThreatFabric ontdekte de campagne al in juli, maar publiceerde de bevindingen op 2 september.
De advertenties richtten zich specifiek op Spaanstalige gebruikers, vooral in Spanje, en liepen tussen 11 juni en 3 juli. Op Meta alleen al kregen naar schatting 570.950 accounts in de EU de advertentie minstens één keer te zien. De campagne promootte een fictieve app onder namen als “StrεαmTV Pro” of “Sistema de vídeo”, die slachtoffers naar een speciaal gebouwde website leidde om een apk-bestand te downloaden.
Eenmaal geïnstalleerd vraagt de app een reeks rechten die niets met streaming te maken hebben: hij wil de standaard-startschermapp worden, vraagt een VPN-verbinding aan en verzoekt toestemming om apps van buiten de Play Store te installeren. Die VPN-functie is een truc: hij routeert het verkeer van andere apps door een niet-functionerende interface, wat onlinereputatiecontroles van beveiligingssoftware bemoeilijkt terwijl de eigenlijke StreamRat-payload zich ondertussen via Android’s eigen pakketmechanisme installeert.
Met toegang tot de Accessibility-service — de functie die Android biedt voor mensen met een beperking — kan StreamRat toetsaanslagen registreren, overlays tonen die inloggegevens stelen, schermafbeeldingen maken via de MediaProjection API of de eigen takeScreenshot()-functie, en het toestel op afstand bedienen. Zo kunnen de aanvallers de interface van het apparaat inspecteren en rechtstreeks communiceren met een command-and-control-server. ThreatFabric noemt twee bijbehorende IP-adressen, 45.147.28[.]59 en 193.32.2[.]245, en de pakketnamen io.base.one887 en io.meat.hint.
Volgens de onderzoekers wijst de code op ontwikkelaars met ervaring in de Android-malware-scene: de payload zou verbonden zijn met een eerdere campagne rond de Mirax RAT. “Er bestaat weinig twijfel dat StreamRat een nieuwe en technisch geavanceerde dreiging is, ontwikkeld door mensen met ervaring in het Android-malware-ecosysteem,” aldus ThreatFabric. Google Play Protect kan bekende varianten inmiddels offline detecteren.
Voor Nederlandse gebruikers is de directe dreiging beperkt, omdat de campagne zich op Spaanstalige doelgroepen richtte — maar het patroon is zo overgezet naar andere talen en markten. Wie via een advertentie op Instagram, Facebook of TikTok een apk buiten de Play Store om moet downloaden, kan ervan uitgaan dat er iets mis is: een streamingapp heeft geen VPN-toegang nodig, geen rol als startscherm en geen reden om accessibility-rechten te claimen. Bedrijven die zakelijke Android-toestellen uitgeven doen er goed aan sideloading organisatiebreed te blokkeren via mobile device management en medewerkers te wijzen op dit soort opeenstapeling van rechten als duidelijk alarmsignaal.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.