كشف باحثون في ThreatFabric عن حصان طروادة مصرفي جديد لأندرويد يُدعى StreamRat، رُوِّج للمستخدمين الناطقين بالإسبانية عبر حملة إعلانية مزيفة لخدمة بث تلفزيوني على منصات ميتا، ويمنح مشغّليه سيطرة شبه كاملة على الأجهزة المصابة، بحسب The Hacker News.
ركّز الإعلان على إسبانيا ووصل إلى ما يُقدَّر بـ 570,950 حسابًا على ميتا في الاتحاد الأوروبي شاهدته مرة واحدة على الأقل. أعداد الأجهزة المصابة والضحايا المؤكدين لم تُنشر. لم تنسب ThreatFabric الحملة إلى فاعل محدد، لكنها قالت إن «لا شك يُذكر في أن StreamRat تهديد جديد ومتطور تقنيًا، طوّره أفراد ذوو خبرة سابقة في منظومة برمجيات أندرويد الخبيثة».
سلسلة الأذونات: كيف يستولي على الجهاز خطوة خطوة
- يقود إعلان على وسائل التواصل إلى موقع مصمَّم خصيصًا يفحص نظام تشغيل الزائر ولا يُظهر زر التنزيل إلا لأجهزة أندرويد.
- ينزّل الضحية ملف
app.apkويشغّله. يطلب المُنزِّل (dropper) أن يصبح تطبيق الشاشة الرئيسية الافتراضي — فيعود المستخدم إلى واجهته كلما ضغط زر Home. - قبل جلب الحمولة النهائية يطلب إذن إنشاء اتصال VPN. بعد الموافقة يوجّه VPN حركة الجهاز إلى واجهة وهمية لا تمرّر شيئًا، مستثنيًا المُنزِّل نفسه — فتفقد بقية التطبيقات الاتصال بالإنترنت أثناء التثبيت.
- ينزّل المُنزِّل حمولة StreamRat إلى مجلد التنزيلات العام باسم
update_{timestamp}.apkويطلب إذن التثبيت من مصادر غير معروفة. - يُثبَّت الملف ويعمل StreamRat، ويطلب صلاحية إمكانية الوصول (Accessibility). بعد منحها يتصل بخادم التحكّم، ويُغلق المُنزِّل الـ VPN.
قدّرت ThreatFabric أن قطع الاتصال أثناء التثبيت قد يقلل فحوصات السمعة وتحليل الشفرة عبر الإنترنت، مع أن Google Play Protect يحتفظ بكشف دون اتصال للتطبيقات الضارة المعروفة، ما يحدّ من أثر الحيلة.
بعد إمكانية الوصول: كل شيء
بمجرد تفعيل إمكانية الوصول يستطيع المشغّلون التقاط ضغطات المفاتيح، وعرض تراكبات سرقة بيانات اعتماد فوق التطبيقات المصرفية، وفحص الواجهة المرئية، والتحكم بالجهاز عن بُعد. لالتقاط الشاشة يستدعي StreamRat واجهة MediaProjection التي تُظهر نافذة موافقة ومؤشر مشاركة شاشة — لكنه يستطيع عبر إمكانية الوصول التفاعل مع نافذة الموافقة بنفسه. وضع ثانٍ يستخدم دالة takeScreenshot() في إمكانية الوصول لالتقاط الشاشة دون ظهور مؤشر MediaProjection.
ذكرت ThreatFabric أن StreamRat رُوِّج أيضًا عبر TikTok؛ الدليل العلني المتاح هو شفرة في صفحة الهبوط تتعرف على TikTok كتطبيق مُحيل، دون سجل إعلاني أو رقم وصول. اللافتات نفسها عُرضت على الأرجح في فيسبوك وإنستغرام. لم يُنشر نطاق إصدارات أندرويد المتأثرة؛ القابلية للإصابة مرتبطة بسلوك التثبيت والأذونات المطلوبة لا بإصدار النظام.
العلامات الحمراء — احفظها
ما يطلبه التطبيق | هل يحتاجه تطبيق بث؟ | الحكم |
|---|---|---|
أن يصبح الشاشة الرئيسية الافتراضية | لا | أوقف التثبيت |
إنشاء اتصال VPN | لا | أوقف التثبيت |
التثبيت من مصادر غير معروفة (لملف ثانٍ) | لا | أوقف التثبيت |
إمكانية الوصول (Accessibility) | لا — أبدًا | احذف التطبيق فورًا |
تسجيل الشاشة / MediaProjection | لا | احذف التطبيق فورًا |
إن كنت قد ثبّته
- افصل الإنترنت (وضع الطيران)، ثم أزل صلاحية إمكانية الوصول من الإعدادات قبل محاولة الحذف — البرمجية قد تقاوم الإلغاء وهي فعّالة.
- احذف التطبيقين (المُنزِّل والحمولة
update_*.apk) من الإعدادات → التطبيقات؛ إن تعذّر، أعد التشغيل في الوضع الآمن. - غيّر كلمات مرور البنك والبريد من جهاز آخر، وأبلغ البنك بمراجعة العمليات الأخيرة.
- إن استمرت الأعراض: إعادة ضبط المصنع هي الخيار الآمن.





