Siber güvenlik araştırmacıları, StreamRat adlı yeni bir Android bankacılık truva atını detaylandırdı. İspanyolca konuşan kullanıcıları hedefleyen bu zararlı yazılım, Meta platformundaki sahte televizyon yayını reklamlarıyla tanıtılıyor ve saldırganlara enfekte cihazlar üzerinde neredeyse tam kontrol imkanı sağlıyor.
Siber güvenlik firması ThreatFabric, söz konusu reklam kampanyasının özellikle İspanya'yı hedef aldığını belirtti. Avrupa Birliği genelinde tahmini 570.950 Meta kullanıcısı bu reklamı en az bir kez görüntüledi. Ancak enfekte olan cihaz sayısı ve kesinleşen kurban sayısına dair henüz bir açıklama yapılmadı.
Cihazın tamamen ele geçirilmesi, kurbanın Android Paketini (APK) manuel olarak yükledikten sonra art arda çeşitli izinleri onaylamasını gerektiriyor. Uzmanlar, bir yayın uygulaması yayıncılıkla hiçbir ilgisi olmayan sistem kontrolleri talep ederse kullanıcıların kurulumu derhal durdurması gerektiğini vurguluyor.
ThreatFabric, yayımladığı StreamRat analizinde şu ifadelere yer verdi: "StreamRat'in yeni ve teknik açıdan son derece gelişmiş bir tehdit olduğundan en ufak bir şüphemiz yok. Bu yazılım, Android kötü amaçlı yazılım ekosisteminde daha önce deneyim kazanmış kişiler tarafından geliştirilmiş."
ThreatFabric, bu kampanyanın arkasında belirli bir siber suç örgütü olup olmadığını henüz netleştirmedi. Ancak saldırganlar, cihazdaki Erişilebilirlik izni etkinleştirildikten sonra tuş vuruşlarını kaydedebiliyor, kimlik bilgisi çalmaya yönelik sahte ekranlar oluşturabiliyor, görünür arayüzü inceleyebiliyor ve cihazı uzaktan tamamen kontrol edebiliyor.
Süreç, sosyal medya reklamlarındaki tuzak bağlantıya tıklayan Android kullanıcısının özel olarak hazırlanmış bir web sitesine yönlendirilmesiyle başlıyor. Bu sahte site, ziyaretçinin işletim sistemini kontrol ediyor ve yalnızca Android cihaz kullananlara indirme butonunu gösteriyor.
Ziyaretçi daha sonra "app.apk" adlı bir dosyayı indiriyor. Kurban bu dosyayı çalıştırdığında, zararlı yazılım cihazın varsayılan Ana ekran uygulaması olmak için izin istiyor. Bu izin verildiğinde, kullanıcı Ana ekran tuşuna her bastığında sahte arayüze geri dönüyor.
Zararlı yazılım asıl yükünü indirmeden önce, bir VPN bağlantısı kurmak için izin talep ediyor. Kullanıcı bu izni onayladığında, VPN tüm cihaz trafiğini işlevsiz bir arayüze yönlendiriyor ve yalnızca zararlı yazılımın kendi trafiğini bu kısıtlamanın dışında tutuyor.
Zararlı yazılımın ana sayfası, StreamRat'in asıl yükünü "update_{timestamp}.apk" adıyla cihazın genel İndirilenler klasörüne kaydediyor. Ardından, bilinmeyen kaynaklardan uygulama yükleyebilmek için gerekli izinleri talep ediyor.