StreamRat, il trojan Android diffuso con falsi annunci di streaming su Meta
Malware

Illustration mit KI erzeugt

StreamRat: Android-Trojaner über gefälschte Streaming-Anzeigen auf Meta verbreitet

Neuer Android-Trojaner StreamRat wurde über gefälschte Streaming-Anzeigen auf Meta verbreitet und erlangt nach Installation volle Kontrolle über Geräte.

Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz

Eine Kampagne gegen spanischsprachige Nutzer

ThreatFabric veröffentlichte am 2. September 2026 eine Analyse von StreamRat, einem neuen Android-Banking-Trojaner, der nahezu vollständige Kontrolle über infizierte Geräte erlangen kann. Die Malware wurde über ein gefälschtes Angebot für TV-Streaming beworben, das sich vor allem an spanischsprachige Nutzer und insbesondere an Personen in Spanien richtete.

Die Werbekampagne auf Meta war vom 11. Juni 2026 bis zum 3. Juli 2026 aktiv und wurde Ende Juli 2026 entdeckt. Den verfügbaren Daten zufolge könnten die Anzeigen 570.950 Meta-Konten in der Europäischen Union erreicht haben, wobei jedes Konto mindestens einmal exponiert war.

Diese Zahl beschreibt die potenzielle Reichweite der Werbung und nicht die Anzahl der Infektionen. Weder die Gesamtzahl der kompromittierten Geräte noch die Zahl der bestätigten Opfer wurde veröffentlicht.

Die Banner könnten sowohl auf Facebook als auch auf Instagram erschienen sein. Es konnte jedoch nicht festgestellt werden, welcher Dienst den wichtigsten Verbreitungskanal darstellte. Außerdem wurden Hinweise auf TikTok gefunden: Der Code der zur Verteilung der APK verwendeten Seite konnte TikTok als Herkunftsanwendung erkennen. Überprüfbare Anzeigen oder Daten, die die Reichweite einer möglichen Kampagne auf der Plattform belegen, liegen jedoch nicht vor.

Vom gefälschten TV-Dienst zur Installation von zwei APKs

Die Infektion nutzt keine Android-Schwachstelle aus. Stattdessen muss das Opfer manuell eine externe Anwendung herunterladen und eine Reihe besonders weitreichender Berechtigungsanfragen bestätigen.

Die Anzeige führt zu einer von den Betreibern kontrollierten Website. Die Seite erkennt das Betriebssystem des Besuchers und zeigt bei Android eine Schaltfläche zum Herunterladen einer Datei mit dem Namen app.apk an.

Diese erste APK fungiert als Dropper, also als Komponente, die das Gerät vorbereitet und die eigentliche Malware installiert. Nach dem Start fordert sie dazu auf, als Standard-Home-App festgelegt zu werden. Akzeptiert der Nutzer, wird die Oberfläche des Droppers jedes Mal in den Vordergrund gebracht, wenn die Home-Taste gedrückt wird. Dadurch wird es schwieriger, den Vorgang abzubrechen.

Anschließend fordert das Programm die Berechtigung an, eine VPN-Verbindung einzurichten. Nach der Genehmigung leitet die VPN den Datenverkehr des Geräts an eine Schnittstelle weiter, die die Daten nicht tatsächlich übermittelt, während der Dropper selbst von der Sperre ausgenommen wird. Andere Anwendungen verlieren vorübergehend den Internetzugang, die Schadkomponente kann jedoch weiterhin die Payload herunterladen.

StreamRat wird mit einem Namen nach folgendem Schema im öffentlichen Verzeichnis Downloads abgelegt:

update_{timestamp}.apk

Anschließend bringt der Dropper den Nutzer dazu, die Installation aus unbekannten Quellen zu aktivieren, und startet den normalen Android-Mechanismus zur Installation des zweiten Pakets. Nach der Ausführung der Payload wird die VPN beendet und die Netzwerkverbindung wiederhergestellt. Danach kann StreamRat seine Command-and-Control-Infrastruktur kontaktieren.

Die Unterbrechung scheint darauf ausgelegt zu sein, Online-Reputationsprüfungen und bestimmte während der Installation durchgeführte Kontrollen zu stören. Die Technik setzt Google Play Protect jedoch nicht vollständig außer Kraft. Der Dienst behält Offline-Erkennungsfunktionen für bereits bekannte schädliche Anwendungen.

Accessibility ebnet den Weg zur Fernsteuerung

Nach dem Start fordert StreamRat Zugriff auf die Android-Dienste für Accessibility an. Diese Funktionen sollen Menschen mit Behinderungen unterstützen, gewähren jedoch auch weitreichenden Einblick in die Benutzeroberfläche und ermöglichen die Interaktion mit den angezeigten Elementen.

Bei aktivierter Berechtigung und bestehender Verbindung zum C2-Server können die Betreiber Eingaben protokollieren, den auf dem Bildschirm angezeigten Inhalt auslesen und Befehle aus der Ferne ausführen. Die Malware kann außerdem gefälschte Fenster über legitime Anwendungen legen und das Opfer dadurch zur Eingabe von Bankzugangsdaten oder anderen vertraulichen Informationen verleiten.

StreamRat verfügt über zwei Methoden zur Bildschirmaufzeichnung. Die erste nutzt die Android-API MediaProjection, die normalerweise eine Zustimmung des Nutzers und während der Freigabe einen Hinweis anzeigt. Nachdem der Trojaner Zugriff auf Accessibility erhalten hat, kann er jedoch mit dem Berechtigungsdialog interagieren und dadurch die tatsächliche Kontrolle des Nutzers einschränken.

Die zweite Methode verwendet die Accessibility-Funktion takeScreenshot(). Damit können Bildschirmbilder aufgenommen werden, ohne auf den normalerweise mit MediaProjection verbundenen Hinweis angewiesen zu sein.

Durch die Kombination aus Screenshots, Keylogging, Overlays und der Steuerung der Benutzeroberfläche können die Betreiber die Aktivitäten des Opfers überwachen und mit Finanzanwendungen interagieren. Das Risiko beschränkt sich daher nicht nur auf Passwörter: Auch Einmalcodes, Nachrichten, Kontostände, personenbezogene Daten und während einer Banking-Sitzung angezeigte Informationen können offengelegt werden.

Ein genauer Bereich betroffener oder kompatibler Android-Versionen wurde nicht veröffentlicht. Das Risiko hängt vor allem von der Installation der externen APK und der Erteilung der angeforderten Berechtigungen ab.

Ähnlichkeiten mit der früheren Operation Mirax

Die analysierte Payload stammte von einem GitHub-Konto, das ThreatFabric mit einer früheren Kampagne namens Mirax in Verbindung bringt. Auch der Dropper weist große Ähnlichkeiten mit der in dieser Operation eingesetzten Software auf.

Eine Analyse von Cleafy zu Mirax beschrieb die Nutzung von GitHub-Releases zum Hosten der Dropper sowie alternative Links und tägliche Paketaktualisierungen. StreamRat könnte daher Teil einer fortlaufenden Vorgehensweise sein, die auf denselben Verbreitungstechniken und Teilen der bereits verwendeten Infrastruktur basiert.

Die verfügbaren Hinweise erlauben jedoch keine definitive Zuordnung. ThreatFabric hält die Beteiligung von Entwicklern mit Erfahrung im Bereich Android-Malware für wahrscheinlich, hat StreamRat aber keiner namentlich bekannten kriminellen Gruppe zugeschrieben.

Package-Namen, Hashes und Server zur Suche

Administratoren und Verantwortliche für die mobile Sicherheit können das Vorhandensein der beiden identifizierten Samples überprüfen.

Indikator Sample 1 Sample 2
App-Name StrεαmTV Pro Sistema de vídeo
Package io.base.one887 io.meat.hint
SHA-256 e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6c ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3

Die mit der C2-Infrastruktur verbundenen IP-Adressen sind:

45.147.28[.]59
193.32.2[.]245

Neben statischen Indikatoren sollte nach ungewöhnlichen Änderungen an der Gerätekonfiguration gesucht werden: neuen Standard-Home-Apps, kürzlich eingerichteten VPNs, Accessibility-Berechtigungen für unbekannte Software sowie Berechtigungen zur Bildschirmaufzeichnung.

Das Verzeichnis Downloads sollte gezielt überprüft werden. Dateien nach dem Schema update_{timestamp}.apk, insbesondere in Verbindung mit einem der genannten Package-Namen, sind ein relevantes Warnsignal. Die Hashes ermöglichen eine genaue Identifizierung der bekannten Samples. Neu kompilierte Varianten können jedoch andere Werte aufweisen.

Vorgehen bei einem verdächtigen Gerät

Eine Streaming-Anwendung hat keinen legitimen Grund, als Standard-Launcher festgelegt zu werden, eine VPN einzurichten, weitere APKs zu installieren und Zugriff auf Accessibility zu erhalten. Die Kombination dieser Anfragen sollte zum sofortigen Abbruch der Installation führen.

Google Play Protect sollte aktiviert bleiben. Der Dienst verhindert zwar nicht zuverlässig jede Variante, kann aber bereits katalogisierte, potenziell schädliche Anwendungen offline erkennen.

Bei Verdacht auf eine Infektion sollte das Gerät vom Netzwerk getrennt werden. Anschließend müssen Accessibility-Berechtigungen entzogen, etwaige mit der Home-App verbundene Privilegien entfernt, unbekannte VPNs gelöscht und die schädlichen Package-Namen deinstalliert werden. Verbleibende APKs im Verzeichnis Downloads sollten gelöscht werden, nachdem die für eine Analyse erforderlichen Informationen gesichert wurden.

Die technische Bereinigung allein reicht nicht aus. Alle auf dem Smartphone verwendeten Zugangsdaten müssen für den Zeitraum einer möglichen Kompromittierung als offengelegt betrachtet werden, insbesondere Bankzugangsdaten. Sie sollten von einem vertrauenswürdigen Gerät aus geändert, aktive Sitzungen überprüft und Finanztransaktionen oder unbekannte Zugriffe kontrolliert werden.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Verwandte ThemenStreamRatAndroid-TrojanerBanking-TrojanerMeta AnzeigenFake StreamingAPK DropperThreatFabric
Zurück zur Startseite