ستريم رات: حصان طروادة جديد يهدد أجهزة أندرويد عبر إعلانات ميتا

كشف باحثون في الأمن السيبراني عن تفاصيل برمجية خبيثة جديدة تستهدف مستخدمي أندرويد تُعرف باسم StreamRat، وهي تروجان مصرفي متطور تم الترويج له عبر حملة تلفزيونية وهمية على منصات ميتا، واستهدفت بشكل خاص المستخدمين الناطقين بالإسبانية. الحملة وصلت إلى نحو 570 ألف حساب في الاتحاد الأوروبي، مع قدرة البرمجية على منح المهاجمين سيطرة شبه كاملة على الأجهزة المصابة.

آلية الاختراق عبر الإعلانات

تبدأ الحملة عندما يُوجَّه المستخدم إلى موقع مصمم خصيصًا بعد النقر على إعلان على فيسبوك أو إنستغرام أو تيك توك. الموقع يتعرف على نظام التشغيل ويعرض زر تنزيل ملف APK باسم app.apk. بعد تثبيت التطبيق، يطلب أن يصبح التطبيق الافتراضي لواجهة “Home”، ثم يسعى للحصول على صلاحيات إضافية مثل إنشاء اتصال VPN، وتنزيل الحمولة النهائية باسم update_{timestamp}.apk، وأخيرًا طلب إذن تثبيت تطبيقات من مصادر غير معروفة.

قدرات السيطرة الكاملة

بمجرد تثبيت الحمولة، يطلب StreamRat صلاحيات Accessibility، ما يتيح له:

  • التقاط ضغطات المفاتيح
  • عرض واجهات مزيفة لسرقة بيانات الدخول
  • التفاعل مع واجهة الجهاز والتحكم عن بُعد
  • التقاط الشاشة عبر MediaProjection API

هذه الصلاحيات تمنح المهاجمين قدرة شبه كاملة على الجهاز، بما في ذلك مراقبة الأنشطة وتجاوز مؤشرات مشاركة الشاشة.

الروابط مع حملات سابقة

أشارت شركة ThreatFabric إلى أن حمولة StreamRat مرتبطة بحساب GitHub سبق استخدامه في حملة Mirax، وهو تروجان أندرويد آخر ظهر في وقت سابق. كما أن أسلوب “الدروبّر” المستخدم في الحملة يشبه إلى حد كبير ما استُخدم في عملية Mirax، حيث تُستضاف الملفات عبر إصدارات GitHub مع تحديثات يومية وروابط احتياطية.

مؤشرات الاختراق (IoCs)

شارك الباحثون مجموعة من المؤشرات التي تساعد فرق الأمن على التعرف على الإصابة:

  • SHA-256: e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6c
  • Package: io.base.one887 – تطبيق StrεαmTV Pro
  • SHA-256: ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3
  • Package: io.meat.hint – تطبيق Sistema de vídeo
  • C2 IPs: 45.147.28[.]59 ، 193.32.2[.]245
دلالات أمنية

الحملة التي بدأت في يونيو 2026 وانتهت في يوليو، ثم كُشف عنها في سبتمبر، تؤكد أن المهاجمين يواصلون استغلال منصات التواصل الاجتماعي كقنوات رئيسية لنشر البرمجيات الخبيثة. كما أن استخدام تقنيات مثل تعطيل الاتصال بالإنترنت مؤقتًا أثناء التثبيت يهدف إلى التحايل على أنظمة الفحص الآلي وتقليل فرص الاكتشاف.

محمد طاهر
محمد طاهر
المقالات: 1920

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.