ThreatFabric تروجان جدید StreamRat را افشا کرد
ThreatFabric جزئیات تروجان بانکی اندرویدی جدیدی به نام StreamRat را منتشر کرد. این بدافزار از بنرهای تبلیغاتی جعلی در پلتفرمهای متا برای هدفگیری کاربران اسپانیاییزبان استفاده کرده و پس از نصب میتواند کنترل گستردهای روی دستگاههای آلوده اعمال کند.
شیوهٔ انتشار و هدفگیری
کمپین تبلیغاتی عمدتاً روی کاربران ساکن اسپانیا متمرکز بود و تبلیغات حداقل یکبار برای حدود 570,950 حساب متا در اتحادیه اروپا نمایش داده شده است. حمله با یک طعمه در شبکههای اجتماعی آغاز میشود که کاربر را به صفحهٔ فرودی هدایت میکند؛ آن سایت نوع سیستمعامل بازدیدکننده را تشخیص میدهد و تنها به دستگاههای اندرویدی دکمهٔ دانلود نمایش میدهد تا فرایند sideload آغاز شود.
مراحل فنی حمله
- دانلود فایل
app.apkو نصب جانبی (sideload). - بارگذارنده (dropper) کاربر را وادار میکند اپلیکیشن را بهعنوان Home پیشفرض تنظیم کند تا با فشردن دکمهٔ Home کاربر به رابط این اپ منتقل شود.
- درخواست راهاندازی یک VPN محلی که ترافیک را قطع یا مسیریابی نادرست میکند و بارگذارنده را از آن ترافیک مستثنی میسازد؛ این کار به مخفیسازی فعالیتهای بارگذارنده کمک میکند.
- بارگذارنده، محمولهٔ نهایی StreamRat را در فهرست عمومی Downloads با نام
update_{timestamp}.apkدانلود و نصب از منابع ناشناس را درخواست میکند. - پس از نصب، StreamRat درخواست دسترسی Accessibility را مطرح میکند؛ با اعطای این مجوز، بدافزار به سرور فرماندهی و کنترل (C2) متصل شده و قابلیتهایی مانند ضبط کلیدها، نمایش پوششهای سرقت اطلاعات، بازرسی رابط کاربری و کنترل از راه دور را فعال میسازد.
تکنیکهای فرار از تشخیص
استفاده از VPN محلی که ترافیک را مختل میکند موجب میشود در زمان نصب سایر اپلیکیشنها دسترسی به اینترنت قطع شود؛ ThreatFabric این گسست را عاملی برای کاهش بررسیهای شهرت آنلاین و تحلیلهای دینامیک میداند. با وجود این، Google Play Protect هنوز مکانیزمهای تشخیص آفلاین برای اپلیکیشنهای بالقوه مضر را فعال نگه میدارد و بخشی از اثربخشی این روش را کاهش میدهد.
برای گرفتن تصویر از صفحه، StreamRat از رابط برنامهنویسی MediaProjection استفاده میکند که معمولاً دیالوگ رضایت کاربر را نمایش میدهد و نشانگر اشتراکگذاری صفحه را همراه دارد؛ اما در صورتی که دسترسی Accessibility اعطا شده باشد، بدافزار میتواند این دیالوگ را دور بزند یا با فراخوانی متد takeScreenshot() اسکرینشات بگیرد و نشانگر MediaProjection را نادیده بگیرد. توضیحات مربوط به سرویسهای دسترسی در مستندات AccessibilityService موجود است.
تبلیغات در پلتفرمهای دیگر و میزبانی محموله
شواهد حاکی از آن است که کمپین تبلیغاتی علاوه بر پلتفرمهای متا، نمونههایی از تبلیغات را در TikTok نیز داشته است؛ کد صفحهٔ فرود میتواند TikTok را بهعنوان ارجاعدهنده شناسایی کند، هرچند آمار رسمی تبلیغاتی تیکتاک منتشر نشده است. احتمالاً بنرهای مشابه در Facebook و Instagram نیز نمایش داده شدهاند.
محمولهٔ StreamRat از یک حساب GitHub میزبانی میشد و ThreatFabric آن را با کمپین پیشتر شناختهشدهٔ Mirax مرتبط دانسته است؛ استفاده از بخش Releases در GitHub برای میزبانی بارگذارندهها قبلاً نیز مشاهده شده است.
شاخصهای نفوذ (IoC)
- SHA-256: e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6c
- Package: io.base.one887
- Application: StrεαmTV Pro
- SHA-256: ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3
- Package: io.meat.hint
- Application: Sistema de vídeo
- C2 IP: 45.147.28[.]59
- C2 IP: 193.32.2[.]245
تدابیر حفاظتی برای کاربران و سازمانها
- نصب از منابع رسمی: اپلیکیشنها را صرفاً از فروشگاههای رسمی نصب کنید و از sideloading خودداری نمایید.
- کنترل مجوزها: در صورت درخواست مجوزهای سیستمی نامتجانس با عملکرد اپ (مثلاً یک پخشکنندهٔ ویدیو که خواستار مجوزهای سطح سیستمی میشود)، نصب را متوقف کنید.
- محدودسازی دسترسیهای کمکی: تنها به اپهایی که ضرورتاً نیاز دارند دسترسی Accessibility بدهید و فهرست برنامههای دارای این دسترسی را بهصورت دورهای بازبینی کنید.
- بهکارگیری راهکارهای امنیتی موبایل: از راهحلهای شناختهشده برای اسکن فایلهای دانلودی استفاده کنید و شاخصهای نفوذ را در ابزارهای دفاعی وارد نمایید.
- در صورت انجام فعالیت مشکوک: اتصال شبکه را قطع کنید، اپ مشکوک را حذف نمایید و در صورت نیاز دستگاه را به تنظیمات کارخانه بازگردانید؛ همچنین گذرواژههای حسابهای حساس را تغییر دهید.
اهمیت برای تحلیلگران تهدید
نمونههای بررسیشده نشاندهندهٔ پیچیدگی فنی و تجربهٔ توسعهدهندگان در اکوسیستم بدافزارهای اندروید است. ترکیب بارگذارندهٔ میزبانیشده در GitHub، VPN محلی برای تضعیف بررسیها و تکنیکهای دورزدن نشانگرهای اشتراکگذاری صفحه از جمله مواردی است که باید در مدلهای تشخیص رفتاری و قوانین EDR موبایل لحاظ شود.
تقویم وقایع
- آغاز کمپین متا: 11 ژوئن 2026
- پایان کمپین: 3 ژوئیه 2026
- شناسایی اولیه: اواخر ژوئیه 2026
- انتشار یافتهها توسط ThreatFabric: 2 سپتامبر 2026
StreamRat نمونهای از تکامل روشهای مهندسی اجتماعی و سوءاستفاده از مجوزهای اندروید است. واکنش سریع کاربران، تقویت کنترلهای نصب و بازبینی دسترسیها میتواند از گسترش این تهدید جلوگیری کند؛ انتظار میرود بازیگران تهدید همچنان شیوههای پنهانسازی جدیدی را امتحان کنند، بنابراین بهروزرسانی قواعد تشخیص و ابزارهای دفاعی ضروری است.





