Cybersecurity-onderzoekers hebben details bekendgemaakt van een nieuwe Android-banktrojan genaamd StreamRat dat werd gepromoot onder Spaanstalige gebruikers via een nep-tv-streamingcampagne op Meta en operators vrijwel volledige controle kan geven over geïnfecteerde apparaten.
ThreatFabric zei dat de advertentie van de campagne zich op Spanje concentreerde en naar schatting 570.950 Meta-accounts in de Europese Unie bereikte die de advertentie minstens één keer hadden gezien, waarbij de totalen voor geïnfecteerde apparaten en bevestigde slachtoffers niet werden gerapporteerd.
Bij apparaatovername moet het slachtoffer een reeks besturingselementen verlenen na het sideloaden van het Android-pakket (APK). Gebruikers moeten de installatie stoppen wanneer een streaming-app vraagt om systeembedieningen die geen verband houden met streaming.
“Er bestaat weinig twijfel over dat StreamRat een nieuwe en technisch geavanceerde bedreiging is, ontwikkeld door personen met eerdere ervaring in het Android-malware-ecosysteem”, aldus ThreatFabric in zijn StreamRat-analyse.
ThreatFabric heeft de campagne niet toegeschreven aan een genoemde bedreigingsacteur. Zodra de toegankelijkheidstoegang is ingeschakeld, kunnen operators toetsaanslagen vastleggen, overlays voor het stelen van inloggegevens weergeven, de zichtbare interface inspecteren en het apparaat op afstand bedienen.
De campagne begint wanneer de lokroep van sociale media een Android-gebruiker naar een speciaal ontworpen website leidt. De site controleert het besturingssysteem van de bezoeker. Het toont de downloadknop op Android-apparaten.
De bezoeker kan vervolgens een bestand downloaden met de naam app.apk. Het slachtoffer start de APK. De druppelaar vraagt om de standaard Home-applicatie van het apparaat te worden, die het slachtoffer terugstuurt naar de interface telkens wanneer de Home-knop wordt ingedrukt.
Voordat de laatste lading wordt opgehaald, vraagt de dropper toestemming om een VPN-verbinding tot stand te brengen. Na goedkeuring leidt de VPN het apparaatverkeer naar een niet-functionele interface, terwijl de dropper zelf wordt uitgesloten.
De hoofdpagina van de dropper downloadt de StreamRat-payload naar de openbare map Downloads als update_{timestamp}.apk. De dropper vraagt vervolgens om toestemming om applicaties van onbekende bronnen te installeren.
Na goedkeuring installeert het de payload via het pakketinstallatiemechanisme van Android. StreamRat wordt gelanceerd. De payload vraagt om toegankelijkheidstoegang. Nadat de gebruiker die toestemming heeft verleend, maakt de malware verbinding met de command-and-control (C2)-server.

De VPN-interface stuurt geen gerouteerd verkeer door, waardoor andere applicaties tijdens de installatie de internetverbinding verliezen. De dropper sluit de VPN af nadat de payload is uitgevoerd, waardoor StreamRat kan communiceren met zijn C2-server.
ThreatFabric oordeelde dat de onderbreking de online reputatie- en codeanalysecontroles kan verminderen. Google Play Protect behoudt de offline detectie voor bekende potentieel schadelijke applicaties, waardoor het effect van de techniek op de service wordt beperkt.
Voor een zichtbare schermopname doet StreamRat een beroep op de MediaProjection application programming interface (API) van Android, die een toestemmingsdialoogvenster weergeeft en doorgaans wordt geïdentificeerd door een indicator voor het delen van schermen.
De malware kan Toegankelijkheid gebruiken om te communiceren met het toestemmingsdialoogvenster nadat het slachtoffer die toestemming heeft verleend. Een tweede modus gebruikt de methode Accessibility takeScreenshot() om het scherm buiten de MediaProjection-indicator vast te leggen.
ThreatFabric zei dat StreamRat ook via TikTok werd gepromoot. Het TikTok-specifieke openbare bewijsmateriaal uit het rapport bestond uit code voor de landingspagina die TikTok kan identificeren als de verwijzende applicatie. Het leverde geen TikTok-advertentierecord of bereik op.
Dezelfde banners werden waarschijnlijk weergegeven op Facebook en Instagram, terwijl de primaire metaplaatsing onbepaald bleef.
De toepasbaarheid is afhankelijk van het installatiegedrag en de gevraagde machtigingen, aangezien er geen Android-versiebereik is gepubliceerd.
Het bedrijf deelde de volgende indicatoren van compromissen (IoC’s):
- SHA-256 – e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6c
- Pakket – io.base.one887
- Sollicitatie – StrεαmTV Pro
- SHA-256 – ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3
- Pakket – io.meat.hint
- Sollicitatie – Videosysteem
- C2IP – 45.147.28(.)59
- C2IP – 193.32.2(.)245
De Meta-campagne begon op 11 juni 2026. Deze eindigde op 3 juli 2026. De campagne werd eind juli 2026 geïdentificeerd. De bevindingen werden op 2 september 2026 gepubliceerd.
De StreamRat-payload was afkomstig van een GitHub-account dat ThreatFabric aan een eerdere Mirax-campagne had gekoppeld. De druppelaar leek sterk op de druppelaar die bij die operatie werd gebruikt.
“De droppers worden gehost met behulp van GitHub-releases, met verschillende back-uplinks en dagelijkse pakketupdates”, aldus Cleafy in zijn Mirax-rapport.