StreamRat: Mối Đe Dọa Nghiêm Trọng Từ Mã Độc Ransomware

StreamRat: Mối Đe Dọa Nghiêm Trọng Từ Mã Độc Ransomware
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Một chương trình khuyến mãi truyền hình miễn phí đã dẫn người dùng Android đến một lượt tải xuống nguy hiểm. Quảng cáo cho một dịch vụ phát trực tuyến đã thúc đẩy họ cài đặt một ứng dụng có thể trao quyền kiểm soát điện thoại của tội phạm thay vì truy cập vào các chương trình. Mã độc đứng sau chiến dịch này được gọi là StreamRat.

Chiến dịch quảng cáo nhắm mục tiêu người dùng tiếng Tây Ban Nha

Các quảng cáo này nhắm mục tiêu người dùng nói tiếng Tây Ban Nha tại Tây Ban Nha. Một chiến dịch đã tiếp cận khoảng 570.000 người dùng Meta trong khoảng thời gian từ ngày 11 tháng 6 đến ngày 3 tháng 7 năm 2026. Số liệu này đo lường phạm vi tiếp cận của quảng cáo, không phải số lượng thiết bị bị nhiễm.

Mồi nhử này tương tự như các ứng dụng phát trực tuyến giả mạo đã phát tán TrickMo trong một chiến dịch mã độc ngân hàng Android khác. Các nhà phân tích tại Zimperium đã ghi nhận việc chiến dịch sử dụng quảng cáo trên mạng xã hội và một quy trình cài đặt theo giai đoạn.

Khả năng của StreamRat và rủi ro liên quan

StreamRat có khả năng thu thập mật khẩu, theo dõi màn hình và cho phép kẻ điều khiển kiểm soát các thiết bị bị nhiễm từ xa. Mối nguy hiểm này vượt ra ngoài việc đánh cắp thông tin đăng nhập. Kẻ tấn công kiểm soát điện thoại có thể truy cập các ứng dụng ngân hàng, tin nhắn và các tài khoản nhạy cảm khác.

Lời đề nghị dường như hứa hẹn giải trí, nhưng mục tiêu thực sự là truy cập thông tin cá nhân và tài khoản tài chính của người dùng. Các nhà nghiên cứu chưa công bố số lượng thiết bị bị nhiễm hoặc các cuộc tấn công thành công được xác nhận, vì vậy lượng khán giả lớn của chiến dịch quảng cáo không nên bị nhầm lẫn với số lượng nạn nhân.

Quy trình hoạt động của StreamRat

Hoạt động bắt đầu bằng các quảng cáo quảng bá một dịch vụ truyền hình miễn phí trên các nền tảng mạng xã hội. Trang web liên kết sẽ kiểm tra xem khách truy cập có sử dụng Android hay không và ẩn tùy chọn tải xuống cho các thiết bị khác. Sau đó, nó hiển thị các hướng dẫn được tùy chỉnh cho trình duyệt hoặc ứng dụng xã hội mà khách truy cập đã sử dụng để mở trang.

Những hướng dẫn này thúc đẩy người dùng cho phép cài đặt ứng dụng từ bên ngoài cửa hàng ứng dụng thông thường và bật Accessibility, một tính năng được thiết kế để hỗ trợ người dùng sử dụng điện thoại. Việc lạm dụng quyền tương tự là cơ sở cho các trojan ngân hàng Android sử dụng lớp phủ, có thể hiển thị các trang đăng nhập thuyết phục phía trên các ứng dụng hợp pháp.

Ứng dụng độc hại đầu tiên, một dropper, cố gắng trở thành màn hình chính mặc định của điện thoại. Nhấn nút Home sau đó sẽ đưa người dùng trở lại các hướng dẫn của nó. Nó tải xuống và cài đặt trojan chính trước khi nhường lại vai trò đó.

Lạm dụng quyền Accessibility

Một khi nạn nhân cấp quyền Accessibility, StreamRat có thể quan sát những gì hiển thị trên màn hình, ghi lại thông tin đã nhập và thực hiện các thao tác chạm hoặc vuốt. Nó cũng liệt kê các ứng dụng đã cài đặt và báo cáo ứng dụng nào đang mở. Điều này giúp kẻ điều khiển quyết định khi nào nên hiển thị một trang đăng nhập ngân hàng giả hoặc yêu cầu thêm dữ liệu.

Mã độc cung cấp hai cách để xem màn hình. Một cách sử dụng quyền chia sẻ màn hình thông thường của Android, trong khi cách kia liên tục chụp ảnh màn hình thông qua Accessibility mà không có chỉ báo chia sẻ. Bất kỳ chế độ xem nào cũng có thể hỗ trợ các hành động từ xa, cho phép kẻ tấn công điều hành điện thoại từ xa. StreamRat có thể che màn hình bằng màn hình đen hoặc bản cập nhật hệ thống giả trong khi kẻ điều khiển tiếp tục làm việc phía sau nó.

Các trang đăng nhập giả của nó có thể thu thập thông tin chi tiết do nạn nhân nhập. Kết hợp các công cụ này làm tăng rủi ro hoạt động tài khoản trái phép. Trước khi cài đặt mã độc cuối cùng, dropper cũng có thể yêu cầu quyền truy cập VPN và tạo một kết nối không mang lưu lượng truy cập thông thường. Các ứng dụng khác tạm thời mất quyền truy cập internet, trong khi dropper vẫn có thể tải xuống payload của nó.

Các nhà nghiên cứu cho rằng điều này có thể cản trở các kiểm tra bảo mật dựa trên đám mây, nhưng không vô hiệu hóa mọi biện pháp bảo vệ. Việc mất kết nối trong quá trình cài đặt là điều đáng để điều tra.

Công cụ xây dựng mã độc và phương thức phân phối

Mồi nhử kết hợp các hướng dẫn thiết lập thông thường với các yêu cầu về quyền hạn mạnh mẽ. Các mã độc kiểm soát Android khác được bán cho mục đích điều khiển từ xa cũng đã sử dụng các ưu đãi phát trực tuyến giả để đưa người dùng đến các lượt tải xuống có hại. Các nhà nghiên cứu đã tìm thấy một bảng điều khiển với các vai trò người dùng riêng biệt và các công cụ xây dựng mã độc, cho thấy nhiều kẻ điều khiển có thể sử dụng nó.

Phương thức phân phối của chiến dịch có thể thay đổi, nhưng điểm thay đổi quan trọng vẫn giữ nguyên: người dùng cài đặt một ứng dụng không đáng tin cậy và cấp cho nó quyền truy cập vào điện thoại. Người dùng nên tránh tải xuống ứng dụng được cung cấp qua quảng cáo trên mạng xã hội hoặc các trang web không quen thuộc, và đặt câu hỏi về bất kỳ ứng dụng phát trực tuyến nào yêu cầu quyền Accessibility, chụp màn hình hoặc truy cập VPN.

Khuyến nghị bảo mật

Các tổ chức nên xem xét các điện thoại hiển thị những thay đổi quyền bất thường, thay đổi màn hình chính mặc định hoặc cài đặt từ các nguồn bên ngoài đã được phê duyệt. Để có bối cảnh, mã độc ngân hàng sử dụng các trang tải xuống giả mạo đưa ra một cảnh báo tương tự về việc cài đặt ứng dụng lừa đảo.

Để phòng ngừa, người dùng nên tránh tải xuống các ứng dụng thông qua quảng cáo trên mạng xã hội hoặc các trang web không xác định. Cần cảnh giác với bất kỳ ứng dụng phát trực tuyến nào yêu cầu các quyền như Accessibility, chụp màn hình hoặc VPN.

Chỉ số của sự xâm phạm (IoCs)

Các chỉ số của sự xâm phạm (IoCs) bao gồm các địa chỉ IP và tên miền sau:

  • IP addresses and domains are intentionally defanged (e.g., [.]). Re-fang only within controlled threat intelligence platforms such as MISP, VirusTotal, or your SIEM.

Việc điều tra các cảnh báo SOC có thể được rút ngắn đáng kể bằng cách tích hợp Tra cứu TI (Threat Intelligence Lookup) vào SOC của bạn để có được ngữ cảnh tức thì và phản ứng nhanh chóng.

Nguồn tham khảo:

Threatfabric