Развлечение закончилось там, где начался доступ к банковскому счёту.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обещание бесплатного телевидения превратилось в ловушку для владельцев Android. Компания ThreatFabric обнаружила новый банковский троян StreamRAT, который распространяли среди испаноязычных пользователей через рекламу в экосистеме Meta* и TikTok. Один запуск кампании охватил около 570 000 аккаунтов Meta в Евросоюзе.
Объявления вели на сайт вымышленного сервиса потокового телевидения. Страница проверяла операционную систему и показывала кнопку загрузки только владельцам Android. Посетителю предлагали скачать APK-файл и разрешить установку из неизвестных источников. Инструкции менялись в зависимости от того, откуда человек перешёл на сайт: из <span class="extremist-highlight" title="Соцсеть признана экстремистской и запрещена на территории РФ">Facebook</span>, Instagram, TikTok или браузера.
Первое приложение назначало себя главным экраном Android , поэтому нажатие кнопки «Домой» возвращало пользователя к окну установки. Затем загрузчик включал неработающее <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-соединение и лишал остальные программы доступа в интернет. Такой приём мог помешать облачным средствам защиты проверить второй APK-файл, хотя автономное сканирование Google Play Protect продолжало работать.
После установки StreamRAT запрашивал доступ к специальным возможностям Android и соединялся с управляющим сервером. Троян записывал нажатия клавиш, следил за открытыми приложениями, снимал экран и передавал его оператору. Поддельные окна поверх банковских программ перехватывали логины и другие введённые данные, а скрытый режим позволял наблюдать за экраном без заметного индикатора трансляции.
Оператор мог нажимать кнопки, выполнять жесты, запускать приложения, создавать поддельные уведомления, блокировать экран и разблокировать смартфон перехваченным PIN-кодом или графическим ключом. Чёрная заставка либо фальшивое окно обновления скрывали посторонние действия. Панель управления содержит конструкторы загрузчика и трояна, а также разные роли пользователей, что указывает на модель «вредоносное ПО как услуга».
Количество заражённых устройств и подтверждённых жертв пока неизвестно. Владельцам Android рекомендуют не устанавливать APK-файлы из рекламы и прекращать установку, если приложение для просмотра телевидения просит назначить себя главным экраном, создать VPN, загружать другие программы или управлять специальными возможностями. После подозрительной установки следует удалить приложение, проверить разрешения и сменить банковские данные с чистого устройства.
<span style="font-size: 10pt;">* Компания Meta и её продукты признаны экстремистскими, их деятельность запрещена на территории РФ.</span>
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обещание бесплатного телевидения превратилось в ловушку для владельцев Android. Компания ThreatFabric обнаружила новый банковский троян StreamRAT, который распространяли среди испаноязычных пользователей через рекламу в экосистеме Meta* и TikTok. Один запуск кампании охватил около 570 000 аккаунтов Meta в Евросоюзе.
Объявления вели на сайт вымышленного сервиса потокового телевидения. Страница проверяла операционную систему и показывала кнопку загрузки только владельцам Android. Посетителю предлагали скачать APK-файл и разрешить установку из неизвестных источников. Инструкции менялись в зависимости от того, откуда человек перешёл на сайт: из <span class="extremist-highlight" title="Соцсеть признана экстремистской и запрещена на территории РФ">Facebook</span>, Instagram, TikTok или браузера.
Первое приложение назначало себя главным экраном Android , поэтому нажатие кнопки «Домой» возвращало пользователя к окну установки. Затем загрузчик включал неработающее <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-соединение и лишал остальные программы доступа в интернет. Такой приём мог помешать облачным средствам защиты проверить второй APK-файл, хотя автономное сканирование Google Play Protect продолжало работать.
После установки StreamRAT запрашивал доступ к специальным возможностям Android и соединялся с управляющим сервером. Троян записывал нажатия клавиш, следил за открытыми приложениями, снимал экран и передавал его оператору. Поддельные окна поверх банковских программ перехватывали логины и другие введённые данные, а скрытый режим позволял наблюдать за экраном без заметного индикатора трансляции.
Оператор мог нажимать кнопки, выполнять жесты, запускать приложения, создавать поддельные уведомления, блокировать экран и разблокировать смартфон перехваченным PIN-кодом или графическим ключом. Чёрная заставка либо фальшивое окно обновления скрывали посторонние действия. Панель управления содержит конструкторы загрузчика и трояна, а также разные роли пользователей, что указывает на модель «вредоносное ПО как услуга».
Количество заражённых устройств и подтверждённых жертв пока неизвестно. Владельцам Android рекомендуют не устанавливать APK-файлы из рекламы и прекращать установку, если приложение для просмотра телевидения просит назначить себя главным экраном, создать VPN, загружать другие программы или управлять специальными возможностями. После подозрительной установки следует удалить приложение, проверить разрешения и сменить банковские данные с чистого устройства.
<span style="font-size: 10pt;">* Компания Meta и её продукты признаны экстремистскими, их деятельность запрещена на территории РФ.</span>
- Источник новости
- www.securitylab.ru