Nový bankový malvér StreamRat môže ovládnuť celý tvoj Android a ukradnúť ti peniaze. Šíri sa cez reklamy, ktoré zasiahli vyše 500-tisíc ľudí
Nový Android malvér StreamRat sa šíri cez reklamy na Facebooku, Instagrame a TikToku. Po inštalácii môže sledovať obrazovku, kradnúť prihlasovacie údaje a umožniť útočníkovi ovládať telefón.
Stačí reklama s ponukou bezplatného sledovania televízie, niekoľko kliknutí a jedno citlivé povolenie. Bankový malvér StreamRat potom dokáže sledovať obrazovku Android telefónu, zachytávať údaje a zariadenie v mnohých situáciách ovládať na diaľku.
Na novú kampaň upozornili bezpečnostní výskumníci zo spoločnosti ThreatFabric. Škodlivú aplikáciu útočníci propagovali cez platené reklamy na sociálnych sieťach. Používateľa teda nelákajú na podozrivú prílohu v e-maile, ale na reklamu, ktorá môže vyzerať ako úplne bežná ponuka. Na podobné podvodné reklamy na Facebooku a Instagrame sme upozorňovali už nedávno.
Jedna z kampaní na platformách spoločnosti Meta mala medzi 11. júnom a 3. júlom 2026 dosah približne 570-tisíc používateľov.
Útočníci nalákajú obeť na falošnú streamovaciu službu
Na Facebooku, Instagrame alebo TikToku sa používateľovi zobrazí reklama na bezplatnú streamovaciu službu. Klikne na ňu, no namiesto Google Play skončí na stránke pripravenej útočníkmi.

Tá si pomocou JavaScriptu overí, z akého zariadenia prišiel. Pri iPhone alebo inom systéme než Android tlačidlo na stiahnutie zmizne. APK súbor tak web ponúkne iba zariadeniam, na ktorých môže fungovať.
Neprehliadni
Kontroluje sa dokonca aj to, či návštevník prišiel cez Instagram, TikTok, Facebook alebo klasický prehliadač. Podľa toho sa zmenia pokyny na inštaláciu.
Práve v tomto bode používateľ spraví kroky, ktoré malvéru otvoria cestu do telefónu. Web ho navedie, aby povolil inštaláciu aplikácií z neznámych zdrojov a následne zapol Accessibility Services, teda služby zjednodušenia ovládania.

Po zapnutí Accessibility Services získa malvér oveľa väčšie možnosti
Accessibility Services patria medzi legitímne funkcie Androidu. Pomáhajú napríklad ľuďom so zdravotným znevýhodnením a aplikáciám umožňujú čítať prvky na obrazovke alebo vykonávať určité úkony namiesto používateľa.
Presne to potrebuje aj StreamRat. Po získaní prístupu môže sledovať dianie v telefóne a simulovať úkony jeho majiteľa. Rovnakú slabinu využívajú aj ďalšie druhy Android malvéru schopného ovládať telefón.
Do zariadenia sa pritom najskôr nedostane samotný StreamRat. Prvý APK súbor funguje ako dropper, teda pomocná aplikácia, ktorá pripraví telefón a stiahne finálny škodlivý kód.
Aplikácia sa následne pokúsi prevziať aj úlohu domovskej obrazovky telefónu. Keď používateľ stlačí tlačidlo HOME, namiesto bežnej plochy sa mu opäť zobrazí obrazovka pripravená útočníkmi. Na pozadí sa pritom do telefónu stiahne ďalšia škodlivá aplikácia.
Malvér si počas inštalácie zámerne odreže ostatné aplikácie od internetu
Nezvyčajná je aj práca s VPN. Dropper požiada o jej vytvorenie a cez spojenie presmeruje internetovú komunikáciu ostatných aplikácií. Dáta však ďalej neposiela.

Používateľovi v tej chvíli prestanú fungovať aplikácie, ktoré potrebujú internet. Malvér sa však od siete neodstrihne a pokračuje ďalej.
ThreatFabric predpokladá, že cieľom je skomplikovať cloudové bezpečnostné kontroly. Týkať sa to môže aj Google Play Protect, ktorý kontroluje aj aplikácie nainštalované mimo oficiálneho obchodu.
Play Protect tým útočníci automaticky nevypnú, keďže časť detekcie funguje aj lokálne. Odpojenie však môže obmedziť kontroly, ktoré potrebujú servery Googlu. Po spustení finálneho payloadu dropper VPN vypne a StreamRat sa spojí so svojím riadiacim serverom.
StreamRat si najskôr zmapuje aplikácie v telefóne
Hneď po štarte odošle údaje o zariadení a môže útočníkovi poskytnúť aj zoznam nainštalovaných aplikácií. Ten tak rýchlo zistí, aké banky, komunikačné služby alebo ďalší zaujímavý softvér obeť používa.
Zároveň sleduje aplikáciu otvorenú v popredí. Ak používateľ prejde z WhatsAppu do mobilného bankovníctva, útočník sa o tom môže dozvedieť prakticky okamžite.
Obrazovku vie sledovať cez MediaProjection, teda štandardnú funkciu Androidu na jej zdieľanie. Druhá možnosť využíva Accessibility API a vytvára snímky približne každých 200 milisekúnd. Tento spôsob je menej nápadný než klasické zdieľanie obrazovky.
Útočník pritom nepotrebuje iba obrázky. Accessibility mu umožňuje čítať aj prvky rozhrania, napríklad textové polia, tlačidlá či text na displeji. Dostane tak pomerne presný obraz o tom, čo používateľ práve robí.
A potom môže zasiahnuť. Na diaľku vie simulovať dotyky a pohyb prstom, otvoriť panel upozornení, stlačiť HOME alebo Späť, prebudiť či zamknúť telefón a spúšťať vybrané aplikácie.
Malvér dokáže prekryť bankovú aplikáciu falošnou prihlasovacou obrazovkou
Obzvlášť nebezpečné sú overlay útoky. Keď obeť otvorí konkrétnu aplikáciu, nad jej skutočným rozhraním sa môže zobraziť falošné okno.
Pri mobilnom bankovníctve môže ísť o napodobeninu prihlasovacieho formulára. Používateľ zadá meno, heslo alebo ďalšie údaje v presvedčení, že komunikuje so svojou bankou. V skutočnosti ich odošle útočníkovi.
StreamRat pozná názov otvorenej aplikácie, takže správny podvrh môže vytiahnuť presne vo chvíli, keď ho potrebuje.
Ak chce útočník zakryť dianie v telefóne, vie prekryť približne 98 % displeja čiernou plochou a zablokovať dotyky. Ďalšou možnosťou je falošná systémová aktualizácia. Majiteľ čaká, kým telefón „dokončí aktualizáciu“, no v pozadí môže so zariadením pracovať niekto iný.
V ovládacom paneli výskumníci našli aj možnosť zobraziť zachytený PIN alebo odomykací vzor. Ak ho StreamRat získal, útočník ho môže použiť na vzdialené odomknutie zariadenia.
StreamRat môže fungovať ako služba prenajímaná ďalším útočníkom
ThreatFabric našiel známky toho, že StreamRat môže fungovať ako Malware-as-a-Service. Vývojári teda pripravia malvér a infraštruktúru, ktorú následne poskytujú ďalším útočníkom.
Ovládací panel obsahuje nástroje na vytváranie nových payloadov a dropperov aj viacero používateľských rolí. Každý zákazník si potom môže pripraviť vlastnú návnadu a distribučnú kampaň.
Reklama na bezplatnú televíziu preto nemusí byť jediným spôsobom šírenia. Rovnaký nástroj sa môže neskôr objaviť pod iným názvom, s inou ponukou a v úplne inej krajine.
ThreatFabric navyše spojil použitú distribučnú infraštruktúru s aktérom, ktorý v minulosti pracoval aj s finančným malvérom GodFather a Mirax.
Najväčším varovaním je inštalácia mimo Google Play a žiadosť o Accessibility
Kliknutie na samotnú reklamu telefón nenakazí. Používateľ musí stiahnuť APK súbor, povoliť jeho inštaláciu a následne aplikácii odovzdať ďalšie citlivé oprávnenia.
Ak ťa preto služba po kliknutí na reklamu pošle mimo Google Play, chce povoliť neznáme zdroje, Accessibility Services, zmenu predvoleného launchera alebo vytvorenie VPN, je čas inštaláciu ukončiť.
StreamRat potrebuje od používateľa niekoľko krokov. Keď ich však dostane, z obyčajnej aplikácie na „bezplatnú televíziu“ sa môže stať diaľkové ovládanie tvojho telefónu.