ThreatFabric تروجان جدید StreamRat را افشا کرد

ThreatFabric جزئیات تروجان بانکی اندرویدی جدیدی به نام StreamRat را منتشر کرد. این بدافزار از بنرهای تبلیغاتی جعلی در پلتفرم‌های متا برای هدف‌گیری کاربران اسپانیایی‌زبان استفاده کرده و پس از نصب می‌تواند کنترل گسترده‌ای روی دستگاه‌های آلوده اعمال کند.

شیوهٔ انتشار و هدف‌گیری

کمپین تبلیغاتی عمدتاً روی کاربران ساکن اسپانیا متمرکز بود و تبلیغات حداقل یک‌بار برای حدود 570,950 حساب متا در اتحادیه اروپا نمایش داده شده است. حمله با یک طعمه در شبکه‌های اجتماعی آغاز می‌شود که کاربر را به صفحهٔ فرودی هدایت می‌کند؛ آن سایت نوع سیستم‌عامل بازدیدکننده را تشخیص می‌دهد و تنها به دستگاه‌های اندرویدی دکمهٔ دانلود نمایش می‌دهد تا فرایند sideload آغاز شود.

مراحل فنی حمله

  • دانلود فایل app.apk و نصب جانبی (sideload).
  • بارگذارنده (dropper) کاربر را وادار می‌کند اپلیکیشن را به‌عنوان Home پیش‌فرض تنظیم کند تا با فشردن دکمهٔ Home کاربر به رابط این اپ منتقل شود.
  • درخواست راه‌اندازی یک VPN محلی که ترافیک را قطع یا مسیریابی نادرست می‌کند و بارگذارنده را از آن ترافیک مستثنی می‌سازد؛ این کار به مخفی‌سازی فعالیت‌های بارگذارنده کمک می‌کند.
  • بارگذارنده، محمولهٔ نهایی StreamRat را در فهرست عمومی Downloads با نام update_{timestamp}.apk دانلود و نصب از منابع ناشناس را درخواست می‌کند.
  • پس از نصب، StreamRat درخواست دسترسی Accessibility را مطرح می‌کند؛ با اعطای این مجوز، بدافزار به سرور فرماندهی و کنترل (C2) متصل شده و قابلیت‌هایی مانند ضبط کلیدها، نمایش پوشش‌های سرقت اطلاعات، بازرسی رابط کاربری و کنترل از راه دور را فعال می‌سازد.

تکنیک‌های فرار از تشخیص

استفاده از VPN محلی که ترافیک را مختل می‌کند موجب می‌شود در زمان نصب سایر اپلیکیشن‌ها دسترسی به اینترنت قطع شود؛ ThreatFabric این گسست را عاملی برای کاهش بررسی‌های شهرت آنلاین و تحلیل‌های دینامیک می‌داند. با وجود این، Google Play Protect هنوز مکانیزم‌های تشخیص آفلاین برای اپلیکیشن‌های بالقوه مضر را فعال نگه می‌دارد و بخشی از اثربخشی این روش را کاهش می‌دهد.

برای گرفتن تصویر از صفحه، StreamRat از رابط برنامه‌نویسی MediaProjection استفاده می‌کند که معمولاً دیالوگ رضایت کاربر را نمایش می‌دهد و نشانگر اشتراک‌گذاری صفحه را همراه دارد؛ اما در صورتی که دسترسی Accessibility اعطا شده باشد، بدافزار می‌تواند این دیالوگ را دور بزند یا با فراخوانی متد takeScreenshot() اسکرین‌شات بگیرد و نشانگر MediaProjection را نادیده بگیرد. توضیحات مربوط به سرویس‌های دسترسی در مستندات AccessibilityService موجود است.

تبلیغات در پلتفرم‌های دیگر و میزبانی محموله

شواهد حاکی از آن است که کمپین تبلیغاتی علاوه بر پلتفرم‌های متا، نمونه‌هایی از تبلیغات را در TikTok نیز داشته است؛ کد صفحهٔ فرود می‌تواند TikTok را به‌عنوان ارجاع‌دهنده شناسایی کند، هرچند آمار رسمی تبلیغاتی تیک‌تاک منتشر نشده است. احتمالاً بنرهای مشابه در Facebook و Instagram نیز نمایش داده شده‌اند.

محمولهٔ StreamRat از یک حساب GitHub میزبانی می‌شد و ThreatFabric آن را با کمپین پیش‌تر شناخته‌شدهٔ Mirax مرتبط دانسته است؛ استفاده از بخش Releases در GitHub برای میزبانی بارگذارنده‌ها قبلاً نیز مشاهده شده است.

نمونه صفحه فرود تبلیغاتی StreamRat

شاخص‌های نفوذ (IoC)

  • SHA-256: e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6c
  • Package: io.base.one887
  • Application: StrεαmTV Pro
  • SHA-256: ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3
  • Package: io.meat.hint
  • Application: Sistema de vídeo
  • C2 IP: 45.147.28[.]59
  • C2 IP: 193.32.2[.]245

تدابیر حفاظتی برای کاربران و سازمان‌ها

  • نصب از منابع رسمی: اپلیکیشن‌ها را صرفاً از فروشگاه‌های رسمی نصب کنید و از sideloading خودداری نمایید.
  • کنترل مجوزها: در صورت درخواست مجوزهای سیستمی نامتجانس با عملکرد اپ (مثلاً یک پخش‌کنندهٔ ویدیو که خواستار مجوزهای سطح سیستمی می‌شود)، نصب را متوقف کنید.
  • محدودسازی دسترسی‌های کمکی: تنها به اپ‌هایی که ضرورتاً نیاز دارند دسترسی Accessibility بدهید و فهرست برنامه‌های دارای این دسترسی را به‌صورت دوره‌ای بازبینی کنید.
  • به‌کارگیری راهکارهای امنیتی موبایل: از راه‌حل‌های شناخته‌شده برای اسکن فایل‌های دانلودی استفاده کنید و شاخص‌های نفوذ را در ابزارهای دفاعی وارد نمایید.
  • در صورت انجام فعالیت مشکوک: اتصال شبکه را قطع کنید، اپ مشکوک را حذف نمایید و در صورت نیاز دستگاه را به تنظیمات کارخانه بازگردانید؛ همچنین گذرواژه‌های حساب‌های حساس را تغییر دهید.

اهمیت برای تحلیلگران تهدید

نمونه‌های بررسی‌شده نشان‌دهندهٔ پیچیدگی فنی و تجربهٔ توسعه‌دهندگان در اکوسیستم بدافزارهای اندروید است. ترکیب بارگذارندهٔ میزبانی‌شده در GitHub، VPN محلی برای تضعیف بررسی‌ها و تکنیک‌های دورزدن نشانگرهای اشتراک‌گذاری صفحه از جمله مواردی است که باید در مدل‌های تشخیص رفتاری و قوانین EDR موبایل لحاظ شود.

تقویم وقایع

  • آغاز کمپین متا: 11 ژوئن 2026
  • پایان کمپین: 3 ژوئیه 2026
  • شناسایی اولیه: اواخر ژوئیه 2026
  • انتشار یافته‌ها توسط ThreatFabric: 2 سپتامبر 2026

StreamRat نمونه‌ای از تکامل روش‌های مهندسی اجتماعی و سوءاستفاده از مجوزهای اندروید است. واکنش سریع کاربران، تقویت کنترل‌های نصب و بازبینی دسترسی‌ها می‌تواند از گسترش این تهدید جلوگیری کند؛ انتظار می‌رود بازیگران تهدید همچنان شیوه‌های پنهان‌سازی جدیدی را امتحان کنند، بنابراین به‌روزرسانی قواعد تشخیص و ابزارهای دفاعی ضروری است.