StreamRat Android 恶意软件通过 Meta 和 TikTok 广告传播

免费流媒体服务的社交媒体广告使大约 570,000 人暴露于 StreamRat,这是一种可以控制受感染手机的银行木马。

来源:Malwarebytes Labs 博客

一项宣传虚假免费电视流媒体服务的恶意广告活动影响了大约 570,000 名 Meta 用户。

发现该活动的研究人员发现,其流媒体主题广告针对的是西班牙语用户,大多数观察到的受害者位于西班牙。一项 Meta 活动从 2026 年 6 月 11 日持续到 7 月 3 日,同样的横幅也被用来通过 TikTok 传播恶意软件。

可用数据显示了广告的覆盖范围,而不是下载或感染的数量,但它表明了付费广告可以多快地将骗局摆在大量受众面前。

这些广告宣传了一种名为 StreamRat 的 Android 银行木马和信息窃取程序。它可以监视屏幕上的内容,捕获输入到应用程序中的信息,显示令人信服的虚假屏幕以窃取用户名和密码,并允许攻击者远程控制设备。

我们经常警告人们不要点击意外文本或电子邮件中的可疑链接。但恶意广告更难识别,因为它出现在人们期望找到促销、视频和推荐的同一源中。

这项活动完美地说明了为什么“事后”广告检查在保护社交媒体用户方面是不够的。攻击者使用熟悉的社交媒体广告和精心定制的说明,将免费娱乐的休闲兴趣转变为危险的应用程序安装。

攻击是如何进行的

该广告将受害者引导至一个冒充流媒体平台的网站。该网站检查访问者是否使用 Android。非 Android 访问者被简单地阻止下载任何内容,而 Android 用户则可以看到应用程序下载选项。这是诈骗者将精力集中在恶意软件可以感染的设备上的常见方法。

该网站还确定了某人是否通过 Instagram、TikTok、Facebook 还是常规浏览器到达。然后它会显示适合该情况的说明,包括允许浏览器安装来自“未知来源”的应用程序的步骤。换句话说,这不是一个通用的恶意下载页面:它旨在指导人们了解通常会让他们停下来思考的安全警告。

StreamRat 是一种 Android 银行木马和信息窃取程序。它可以监视屏幕上的内容,捕获输入到应用程序中的信息,显示令人信服的虚假屏幕以收集用户名和密码,并使攻击者能够远程操作设备。研究人员还找到了用黑页或假 Android 更新屏幕覆盖屏幕的选项。当犯罪分子在幕后与手机互动时,这些可能会分散受害者的注意力。

如何保持安全

虽然此活动针对的是讲西班牙语的人(主要是西班牙的人),但以下准则可以帮助任何人避免类似的攻击。

  • 避免安装来自广告、直接下载网站、社交媒体消息、赞助搜索结果或陌生人发送的链接的 Android 应用程序。
  • 尽可能通过 Google Play 下载应用程序,并检查开发者的名称、评论和应用程序历史记录,而不是依赖广告。
  • 在启用“未知来源”安装之前,请阅读我们的指南 Android 上的侧载:它是什么、为什么有风险以及如何更安全地进行操作。
  • 当应用程序请求辅助功能访问权限、屏幕共享权限、设备管理员权限或成为默认启动器的权限时,请务必小心。与应用程序的预期用途不符的权限非常可疑。
  • 在您的所有设备上使用最新的实时反恶意软件解决方案。
  • 如果安装了可疑应用程序该怎么办

    如果您安装了可疑的 APK 并授予其辅助功能访问权限,请断开手机的 Wi-Fi 和移动数据连接。如果可能,请撤销该应用程序的辅助功能访问权限并将其删除。如果您在受感染的手机上使用银行应用程序,请使用其他设备更改相关密码并联系您的银行。如果您无法自信地消除感染,则可能需要恢复出厂设置。

    Android 版 Malwarebytes 检测到 StreamRat 为 Android/PUP.Agent.ACR02DB0614H7

    诈骗者对您的了解比您想象的还要多。

    Malwarebytes Mobile Security 可保护您免受网络钓鱼、诈骗短信、恶意网站等的侵害。内置实时人工智能驱动的诈骗防护。

    iOS 下载 → Android 下载 →