Новости Нажал на рекламу — отдал весь смартфон. StreamRAT добрался до пользователей TikTok

NewsMaker

I'm just a script
Премиум
29,717
46
8 Ноя 2022
Развлечение закончилось там, где начался доступ к банковскому счёту.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
qu8aeiojuw4r64x8t9qiahljdm04li4t.jpg

<div itemprop="articleBody">Обещание бесплатного телевидения превратилось в ловушку для владельцев Android. Компания ThreatFabric обнаружила новый банковский троян StreamRAT, который распространяли среди испаноязычных пользователей через рекламу в экосистеме Meta* и TikTok. Один запуск кампании охватил около 570 000 аккаунтов Meta в Евросоюзе.

Объявления вели на сайт вымышленного сервиса потокового телевидения. Страница проверяла операционную систему и показывала кнопку загрузки только владельцам Android. Посетителю предлагали скачать APK-файл и разрешить установку из неизвестных источников. Инструкции менялись в зависимости от того, откуда человек перешёл на сайт: из <span class="extremist-highlight" title="Соцсеть признана экстремистской и запрещена на территории РФ">Facebook</span>, Instagram, TikTok или браузера.

Первое приложение назначало себя главным экраном Android , поэтому нажатие кнопки «Домой» возвращало пользователя к окну установки. Затем загрузчик включал неработающее <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-соединение и лишал остальные программы доступа в интернет. Такой приём мог помешать облачным средствам защиты проверить второй APK-файл, хотя автономное сканирование Google Play Protect продолжало работать.

После установки StreamRAT запрашивал доступ к специальным возможностям Android и соединялся с управляющим сервером. Троян записывал нажатия клавиш, следил за открытыми приложениями, снимал экран и передавал его оператору. Поддельные окна поверх банковских программ перехватывали логины и другие введённые данные, а скрытый режим позволял наблюдать за экраном без заметного индикатора трансляции.

Оператор мог нажимать кнопки, выполнять жесты, запускать приложения, создавать поддельные уведомления, блокировать экран и разблокировать смартфон перехваченным PIN-кодом или графическим ключом. Чёрная заставка либо фальшивое окно обновления скрывали посторонние действия. Панель управления содержит конструкторы загрузчика и трояна, а также разные роли пользователей, что указывает на модель «вредоносное ПО как услуга».

Количество заражённых устройств и подтверждённых жертв пока неизвестно. Владельцам Android рекомендуют не устанавливать APK-файлы из рекламы и прекращать установку, если приложение для просмотра телевидения просит назначить себя главным экраном, создать VPN, загружать другие программы или управлять специальными возможностями. После подозрительной установки следует удалить приложение, проверить разрешения и сменить банковские данные с чистого устройства.

<span style="font-size: 10pt;">* Компания Meta и её продукты признаны экстремистскими, их деятельность запрещена на территории РФ.</span>
 
Источник новости
www.securitylab.ru

Похожие темы