Các nhà nghiên cứu an ninh mạng vừa tiết lộ chi tiết về một Trojan ngân hàng Android mới mang tên StreamRat. Mã độc này được quảng bá tới người dùng nói tiếng Tây Ban Nha thông qua một chiến dịch truyền hình trực tuyến giả mạo trên Meta và có thể cấp quyền kiểm soát gần như hoàn toàn thiết bị bị nhiễm cho kẻ vận hành.
ThreatFabric cho biết chiến dịch quảng cáo này tập trung vào Tây Ban Nha và đã tiếp cận khoảng 570.950 tài khoản Meta tại Liên minh Châu Âu, những người đã nhìn thấy quảng cáo ít nhất một lần. Hiện tại, tổng số thiết bị bị nhiễm và nạn nhân được xác nhận vẫn chưa được báo cáo đầy đủ.
Để chiếm quyền điều khiển thiết bị, nạn nhân cần cấp một loạt các quyền kiểm soát sau khi thực hiện sideloading Android Package (APK). Các chuyên gia khuyến cáo người dùng nên dừng quá trình cài đặt ngay lập tức nếu một ứng dụng phát trực tuyến yêu cầu các quyền kiểm soát hệ thống không liên quan đến chức năng của nó.
"Không còn nghi ngờ gì nữa, StreamRat là một mối đe dọa mới và phức tạp về mặt kỹ thuật, được phát triển bởi những cá nhân có kinh nghiệm dày dặn trong hệ sinh thái phần mềm độc hại Android," ThreatFabric nhận định trong phân tích về StreamRat.
Phương thức tấn công và quy trình lây nhiễm
Mặc dù ThreatFabric không quy kết chiến dịch này cho một nhóm tin tặc cụ thể, nhưng một khi quyền Accessibility được kích hoạt, kẻ vận hành có thể ghi lại các thao tác phím (keystroke), hiển thị các lớp phủ (overlay) đánh cắp thông tin đăng nhập, kiểm tra giao diện hiển thị và điều khiển thiết bị từ xa.
Chiến dịch bắt đầu bằng các mồi nhử trên mạng xã hội dẫn dắt người dùng Android đến một trang web được thiết kế đặc biệt. Trang web này sẽ kiểm tra hệ điều hành của khách truy cập và chỉ hiển thị nút tải xuống cho các thiết bị Android.
Sau đó, khách truy cập sẽ tải xuống một tệp có tên app.apk. Khi nạn nhân khởi chạy APK, trình thả mã độc (dropper) sẽ yêu cầu trở thành ứng dụng Home mặc định của thiết bị, điều này khiến nạn nhân quay lại giao diện của mã độc mỗi khi nhấn nút Home.
Trước khi tải payload cuối cùng, dropper yêu cầu quyền thiết lập kết nối VPN. Sau khi được phê duyệt, VPN sẽ điều hướng toàn bộ lưu lượng truy cập của thiết bị vào một giao diện không hoạt động, ngoại trừ chính dropper đó.
Trang chính của dropper tải payload StreamRat về thư mục Downloads công cộng dưới tên update_{timestamp}.apk. Tiếp theo, dropper yêu cầu quyền cài đặt ứng dụng từ các nguồn không xác định.
Sau khi được chấp thuận, nó cài đặt payload thông qua cơ chế cài đặt gói của Android. StreamRat khởi chạy và yêu cầu quyền Accessibility. Khi người dùng cấp quyền đó, mã độc sẽ kết nối trực tiếp với máy chủ command-and-control (C2) của nó.
Kỹ thuật chiếm quyền và vượt qua cơ chế bảo mật
Giao diện VPN giả mạo không chuyển tiếp lưu lượng, khiến các ứng dụng khác mất kết nối internet trong quá trình cài đặt. Dropper sẽ tắt VPN sau khi payload thực thi, cho phép StreamRat giao tiếp với máy chủ C2.
ThreatFabric đánh giá rằng sự gián đoạn kết nối này có thể làm giảm hiệu quả của các bước kiểm tra danh tiếng trực tuyến và phân tích mã độc. Google Play Protect vẫn có khả năng phát hiện ngoại tuyến các ứng dụng nguy hiểm đã biết, nhưng kỹ thuật này phần nào hạn chế khả năng bảo vệ theo thời gian thực của dịch vụ.
Để chụp màn hình, StreamRat sử dụng MediaProjection API của Android, cơ chế thường hiển thị một hộp thoại chấp thuận và chỉ báo chia sẻ màn hình. Tuy nhiên, mã độc có thể sử dụng quyền Accessibility để tự động tương tác với hộp thoại này. Một phương thức khác là sử dụng takeScreenshot() của Accessibility để chụp màn hình mà không kích hoạt chỉ báo MediaProjection.
Phạm vi ảnh hưởng và mối liên hệ với các chiến dịch khác
Ngoài Meta, StreamRat còn được quảng bá qua TikTok thông qua các trang đích chuyên biệt. Các biểu ngữ tương tự cũng được phát hiện trên Facebook và Instagram.
Các chỉ số nhận diện (IoCs):
- SHA-256: e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6c
- Package: io.base.one887
- Application: StrεαmTV Pro
- SHA-256: ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3
- Package: io.meat.hint
- Application: Sistema de vídeo
- C2 IP: 45.147.28[.]59
- C2 IP: 193.32.2[.]245
Chiến dịch trên Meta diễn ra từ ngày 11/06/2026 đến 03/07/2026. Payload của StreamRat được phân phối qua các tài khoản GitHub mà ThreatFabric liên kết với chiến dịch Mirax trước đó, cho thấy sự tương đồng lớn trong cấu trúc dropper và phương thức vận hành.