Onderzoekers waarschuwen voor een nieuwe StreamRat Android-trojan die zich verspreidt via social media-advertenties. In deze campagne kregen vooral Spaanstalige gebruikers een lokkertje voorgeschoteld rond een nep tv-streamingaanbod. Zodra het slachtoffer een aangepaste APK installeert en vervolgens toestemmingen verleent die niet bij ‘streamen’ horen, kan de malware vrijwel het volledige apparaat overnemen.
Het gaat om een technisch geavanceerde dreiging die draait op misbruik van Toegankelijkheid en extra functies om het scherm te bekijken en interacties op het toestel te sturen. Hieronder lees je hoe de aanval werkt, welke signalen je kunt herkennen en welke stappen je meteen kunt nemen.
Wat is de StreamRat Android-trojan?
De StreamRat Android-trojan is een Android banking trojan die is ontworpen om operators verregaande controle te geven over een besmet toestel. Volgens ThreatFabric richt de campagne zich specifiek op Spanje via een fake televisie-streaming campagne op Meta.
De onderzoekers schatten dat de advertentie in de EU minstens één keer is getoond aan 570.950 Meta-accounts. Details over het aantal werkelijk geïnfecteerde apparaten en bevestigde slachtoffers zijn niet openbaar gemaakt.
Hoe komt StreamRat op je Android?
De besmettingsketen start met een advertentie die gebruikers naar een speciaal voorbereide website leidt. Die site controleert vervolgens welk besturingssysteem de bezoeker gebruikt. Voor Android verschijnt daarna een downloadknop.
De gebruiker downloadt een bestand met de naam app.apk. Vervolgens vraagt de APK-setup om keuzes die verdergaan dan wat je normaal zou verwachten bij een streaming-app.
Stap voor stap: de toestemmingsval
- Default Home-app: na het starten van de APK vraagt een ‘dropper’ om als standaard Home-app te fungeren. Daardoor kom je weer in de interface van de malware terecht zodra je op de Home-knop drukt.
- VPN-toestemming: voordat de uiteindelijke payload binnenkomt, vraagt de dropper om toestemming om een VPN-verbinding op te zetten. Als je dat goedkeurt, wordt je internetverkeer via een niet-functionele VPN-interface geleid—met uitzondering van de dropper zelf.
- Installeren vanaf onbekende bronnen: de dropper vraagt daarna om toestemming om applicaties van onbekende bronnen te installeren.
- APK-installatie via Android mechanisme: na die toestemming installeert de dropper de uiteindelijke malware via het reguliere pakketinstallatiepad.
Daarna start StreamRat. De payload vraagt vervolgens Toegankelijkheid (Accessibility) en maakt contact met de command-and-control (C2) server zodra die toestemming is verleend.
Wat kan StreamRat als je toestemmingen geeft?
Het kernmechanisme achter de controle is misbruik van Android Accessibility. Zodra die toegang is ingeschakeld, kunnen operators verschillende acties uitvoeren:
- Toetsenbordinvoer vastleggen (keystrokes).
- Geloofwaardige overlays tonen die bedoeld zijn voor het stelen van inloggegevens.
- De zichtbare interface inspecteren om beter te sturen wat er op het scherm gebeurt.
- Afstandsbediening gebruiken om interacties uit te voeren.
ThreatFabric noemt StreamRat bovendien technisch en zorgvuldig gebouwd, wat wijst op ervaring binnen het Android-malware-ecosysteem.
Schermkijken en ‘consent’ omzeilen
Voor het vastleggen van beeld gebruikt StreamRat Android-functies om een screenshot mogelijk te maken. Op zichtbare wijze triggert de malware vaak de MediaProjection-API, wat doorgaans wordt herkend aan een scherm-delen indicator en een toestemmingsdialoog.
Omdat de gebruiker Toegankelijkheid al heeft toegestaan, kan de malware nadien toch met die dialoog omgaan. Daarnaast wordt een tweede techniek genoemd die gebruikmaakt van de Accessibility takeScreenshot()-methode, waarmee schermafbeeldingen kunnen worden gemaakt buiten de standaard indicator om.
Het resultaat: de malware krijgt extra inzicht in wat je doet, zonder dat je altijd meteen doorhebt dat er gescreenshot of ‘meekijk’ acties plaatsvinden.
Extra ‘slimme’ truc: internet lijkt even weg
Tijdens de installatieperiode stuurt de VPN-interface geen verkeer door naar reguliere bestemmingen. Andere apps kunnen daardoor tijdelijk geen internetverbinding hebben terwijl de installatie loopt.
De onderzoekers verwachten dat deze onderbreking de online reputatie of code-analysechecks kan verminderen. Tegelijkertijd is er ook nuance: Google Play Protect behoudt volgens ThreatFabric een manier om offline detectie toe te passen voor bekende mogelijk schadelijke applicaties. De impact op die bescherming lijkt daardoor beperkt.
Lokalisatie: Spanje, maar mogelijk breder via Meta
De publicatie richt zich op een Meta-advertentiecampagne die specifiek op Spanje werd afgestemd. Het rapport noemt ook dat StreamRat mogelijk via TikTok is gepromoot.
Voor TikTok is het bewijs beperkt tot code op landingspagina’s die TikTok als verwijzende app identificeert. Er zijn geen TikTok-ad record of bereikcijfers gedeeld. ThreatFabric vermoedt dat dezelfde banners ook op Facebook en Instagram kunnen zijn getoond, maar de primaire plaatsing binnen Meta is niet met zekerheid vastgesteld.
De campagne liep van 11 juni 2026 tot 3 juli 2026. De vondsten werden laat juli geïdentificeerd en gepubliceerd op 2 september 2026.
Herken signalen bij een nep-streaming installatiestap
De aanval draait om één centraal patroon: een app die je ‘streamen’ belooft, maar daarna om systeemrechten vraagt die niet logisch zijn voor zo’n functie. Let dus extra op wanneer je streaming-apps installeert via advertentielinks.
Een praktische vuistregel uit het onderzoek is simpel: stop met installeren wanneer een streamingapp om systeemcontrols vraagt die niets met streamen te maken hebben.
Concreet zijn dit voor jou alarmbellen:
- Een verzoek om als standaard Home-app te fungeren.
- Een vraag om VPN-toestemming tijdens de installatie.
- Een verzoek om installeren vanaf onbekende bronnen mogelijk te maken.
- Een later verzoek om Toegankelijkheid in te schakelen.
Indicators of Compromise (IoC’s) uit het onderzoek
Onderzoekers delen meerdere IOCs die je kunt gebruiken om te controleren of een app of component overeenkomt. Voorbeelden uit de publicatie:
- SHA-256: e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6c
- Package: io.base.one887
- Application: StrεαmTV Pro
- SHA-256: ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3
- Package: io.meat.hint
- Application: Sistema de vídeo
- C2 IP’s: 45.147.28[.]59 en 193.32.2[.]245
Gebruik deze gegevens vooral als startpunt voor detectie in je eigen omgeving (bijvoorbeeld via app- en netwerkcontroles).
Wat kun je nu doen als je StreamRat vermoedt?
Als je een advertentielink hebt gevolgd en daarna APK’s hebt geïnstalleerd, voer dan de volgende checks uit. Deze acties zijn bedoeld om verdere schade te beperken en misbruik van rechten te stoppen.
- Controleer Accessibility-toegang: ga na welke apps Toegankelijkheid gebruiken. Zet verdachte toegang uit.
- Bekijk recent geïnstalleerde apps: verwijder onnodige of onbekende apps, vooral als ze via een APK zijn geïnstalleerd.
- Let op Home-app instellingen: als een app zich heeft ingesteld als standaard Home, herstel dat naar een vertrouwde launcher.
- Check VPN-profielen en netwerkvertraging: verdachte VPN-achtige instellingen of onverklaarbare netwerkproblemen na installaties zijn extra aanwijzingen.
Wil je je breder verdiepen in het beperken van risico’s rond toegang, permissies en omleidingen, dan kan je ook kijken naar eerder gepubliceerde richtlijnen over het blokkeren van supply chain risico’s in de softwareketen—zoals supply chain risico blokkeren in webservers. Dat richt zich weliswaar op een andere aanvalsklasse, maar de denkwijze (waar in de keten kunt je ingrijpen?) blijft nuttig.
Link met eerdere malware-werkwijzen
ThreatFabric stelt dat de payload afkomstig was van een GitHub-account dat is gekoppeld aan een eerdere Mirax-campagne. Het rapport geeft aan dat dropper-onderdelen sterk lijken op wat in die eerdere operatie werd gebruikt.
Volgens Cleafy’s Mirax-analyse worden droppers gehost via GitHub releases met verschillende ‘backup links’ en dagelijkse updates van pakketten. Dat onderstreept waarom het niet alleen om één bestand gaat: aanvallers herhalen de aanpak met varianten en doorlopend ververst materiaal.
Conclusie: voorkom rechten die niet kloppen
De StreamRat Android-trojan laat zien hoe effectief een nep-streamingcampagne kan zijn wanneer gebruikers worden verleid tot het installeren van een APK én het verlenen van rechten die ogenschijnlijk losstaan van de belofte van de advertentie. Vooral Toegankelijkheid is een krachtige ‘poort’ waarmee de malware kan sturen, meelezen en schermfuncties kan misbruiken.
Hou daarom je aandacht bij het toestemmingsmoment: vraag je streaming-app om standaard Home, VPN of Accessibility? Dan is dat geen handige extra optie, maar een duidelijke waarschuwing. Stop, controleer en verwijder verdachte software voordat de dreiging verbinding maakt met de C2 en jouw apparaat verder overneemt.
Bron: https://thehackernews.com/2026/09/meta-ads-push-streamrat-android-trojan.html
