Une nouvelle campagne de cybercriminalité cible les utilisateurs d'Android via des applications de streaming frauduleuses. Baptisé StreamRat, ce logiciel malveillant utilise des techniques sophistiquées pour contourner les protections natives du système d'exploitation et prendre le contrôle total des appareils infectés.
Le mécanisme d'infection par le dropper
La menace se propage sous la forme d'un fichier APK, identifié comme un « dropper » et hébergé sur des plateformes de développement comme GitHub. Pour s'installer, le programme incite l'utilisateur à modifier des paramètres critiques de sécurité, notamment en autorisant l'installation d'applications provenant de sources inconnues et en définissant le logiciel comme application d'accueil par défaut. Une étape cruciale consiste à activer une connexion VPN, qui, bien qu'inopérante pour l'utilisateur, sert à bloquer le trafic légitime et à neutraliser les vérifications de sécurité de Google Play Protect.
Détournement des services d'accessibilité
Une fois le malware actif, les attaquants sollicitent l'activation des services d'accessibilité d'Android, initialement prévus pour assister les personnes en situation de handicap. Ce privilège accordé au logiciel malveillant permet aux pirates de lire en temps réel le contenu affiché à l'écran et d'enregistrer chaque frappe au clavier. Cette faille permet également de superposer de fausses interfaces de connexion par-dessus des applications bancaires légitimes, facilitant ainsi le vol d'identifiants financiers.
Prise de contrôle à distance et dissimulation
Le logiciel malveillant ne se limite pas à l'espionnage ; il intègre des fonctionnalités de prise de main à distance, notamment via une variante appelée HVNC. Les opérateurs peuvent ainsi masquer leurs actions en recouvrant l'écran d'un fond noir ou d'une fausse notification de mise à jour système. Les données collectées, incluant le modèle du téléphone et ses identifiants uniques, sont transmises vers des serveurs distants. Les experts en sécurité ont identifié deux versions du programme, diffusées sous les noms de paquets « io.base.one887 » et « io.meat.hint », se présentant sous les appellations trompeuses de « StrεαmTV Pro » et « Sistema de vídeo ».