191 aktiivista uhkaa
Huijausvahti

Meta-mainokset levittävät Android-haittaohjelmaa, joka ottaa puhelimen lähes täysin haltuunsa

· · Aktiivinen · Tietoturva
Meta-mainokset levittävät Android-haittaohjelmaa, joka ottaa puhelimen lähes täysin haltuunsa

Maksetut mainokset houkuttelivat asentamaan väärennetyn suoratoistosovelluksen, joka kaappasi puhelimen esteettömyystoiminnon avulla huomaamatta.

Tiivistelmä

Tietoturvayhtiö ThreatFabric on paljastanut StreamRat-nimisen Android-haittaohjelman, jota levitettiin Meta-alustojen ja TikTokin mainoksilla väärennettynä ilmaisena suoratoistosovelluksena. Haittaohjelma väärinkäyttää Androidin esteettömyyspalvelua saadakseen laitteen lähes täyteen hallintaansa ilman käyttäjän huomaamista.

Ilmainen suoratoistosovellus lupasi elokuvia ja sarjoja yhdellä klikkauksella.

Todellisuudessa mainos johti sivustolle, joka pyysi asentamaan sovelluksen Google Playn ulkopuolelta.

Tietoturvayhtiö ThreatFabric kertoo 2. syyskuuta julkaistussa raportissaan löytäneensä uuden Android-haittaohjelman nimeltä StreamRat. Sitä levitettiin kesä-heinäkuussa maksetuilla mainoksilla Meta-alustoilla ja TikTokissa nimillä "StrεαmTV Pro" ja "Sistema de vídeo". Mainokset kohdistuivat espanjankielisille käyttäjille, ja suurin osa mainosten sijoittelusta painottui Espanjaan.

ThreatFabric toteaa raportissaan, ettei StreamRatin taustalla ole aloittelijoita.

– On vain vähän epäilystä siitä, että StreamRat on uusi ja teknisesti kehittynyt uhka, jonka ovat kehittäneet henkilöt, joilla on aiempaa kokemusta Android-haittaohjelmien ekosysteemistä, ThreatFabric arvioi raportissaan.

Mainoskampanja pyöri 11. kesäkuuta ja 3. heinäkuuta 2026 välisenä aikana. ThreatFabric arvioi, että mainos näkyi ainakin kerran noin 570 950 Meta-tilille EU-alueella. Kyse on mainosnäyttöjen määrästä, ei vahvistetuista tartunnoista. ThreatFabric ei ole julkaissut arviota siitä, kuinka moni näistä käyttäjistä todella asensi haittaohjelman.

Kampanja kohdistui espanjankielisiin käyttäjiin, eikä Suomesta ole toistaiseksi raportoitu tapauksia. Samanlainen mainos voi kuitenkin näkyä kenelle tahansa EU-alueen Android-käyttäjälle, koska jakelu tapahtui mainosalustojen kautta ilman maantieteellistä rajausta yhteen maahan.

Näin haittaohjelma kaappaa laitteen

Sivustolta ladattu asennustiedosto pyytää käyttäjää myöntämään sille pääsyn Androidin esteettömyyspalveluun. Sen jälkeen StreamRat pyytää lupaa myös ruudun tallentamiseen ja pyrkii asettumaan puhelimen oletusarvoiseksi aloitusnäytöksi sekä muodostamaan VPN-yhteyden, jolloin sovellus voi näyttää oman käyttöliittymänsä aina kotinäppäintä painettaessa ja ohjata verkkoliikenteen oman palvelimensa kautta.

Ruudun tallennuksessa StreamRat käyttää Androidin MediaProjection-rajapintaa, joka avaa käyttäjälle normaalisti näkyvän lupa-ikkunan ruudun jakamiseen, mutta haittaohjelma painaa ikkunan "hyväksy"-painiketta itse kaapatun esteettömyyspalvelun avulla niin, ettei uhri ehdi koskaan nähdä ikkunaa. Toisessa tilassa StreamRat kaappaa näytön suoraan esteettömyyspalvelun omalla kuvakaappaustoiminnolla, jolloin ruudulle ei ilmesty edes tavanomaista tallennuksen ilmaisinta.

Kun oikeudet on myönnetty, haittaohjelma pystyy lukemaan näytön sisältöä, kirjaamaan näppäilyjä, näyttämään väärennettyjä kirjautumisikkunoita pankkisovellusten päällä ja ohjaamaan laitetta etänä käyttäjän huomaamatta. Etähallinnan avulla rikolliset voivat kirjautua esimerkiksi uhrin pankkisovellukseen suoraan tämän omalla laitteella ja hyväksyä maksuja huomaamatta, koska liikenne näyttää tulevan luotetusta laitteesta.

Esteettömyyspalvelujen väärinkäyttö (Accessibility Service -hyökkäys)

Androidin esteettömyyspalvelu on tarkoitettu auttamaan vammaisia käyttäjiä hallitsemaan puhelinta, mutta haittaohjelma voi väärinkäyttää sitä painaakseen ruudun painikkeita käyttäjän puolesta. StreamRat käyttää tätä hyväkseen painamalla itse MediaProjection-rajapinnan avaaman ruudunjako-luvan "hyväksy"-painiketta, jolloin se saa ruuduntallennus- ja etähallintaoikeudet ilman että uhri näkee lupaikkunaa lainkaan.

Tunnistusmerkit

  • Ilmainen suoratoistosovellus mainostetaan somessa nimillä kuten "StrεαmTV Pro" tai "Sistema de vídeo"
  • Asennus tapahtuu APK-tiedostona Google Playn ulkopuolelta
  • Sovellus pyytää esteettömyyspalvelun käyttöoikeutta heti asennuksen jälkeen
  • Sovellus pyytää tulla puhelimen oletusarvoiseksi aloitusnäytöksi tai pyytää VPN-yhteyden muodostamista

Mitä tehdä

Asenna sovelluksia vain Google Playsta, älä koskaan mainoslinkin kautta ladatusta APK-tiedostosta. Pidä Google Play Protect aina päällä.

Suhtaudu epäillen mihin tahansa video- tai suoratoistosovellukseen, joka pyytää esteettömyyspalvelun käyttöoikeutta – aidot suoratoistosovellukset eivät tarvitse sitä. Tarkista silloin tällöin puhelimen asetuksista, millä sovelluksilla on esteettömyyspalvelun käyttöoikeus, ja poista sieltä kaikki tuntemattomat sovellukset.

Älä myönnä sovellukselle oikeutta asettua oletusarvoiseksi aloitusnäytöksi tai muodostaa VPN-yhteyttä, ellei kyse ole itse valitusta VPN-sovelluksesta. Kieltäydy myös yllättävistä ruuduntallennuspyynnöistä.

Jos epäilet tartuntaa, poista sovellus välittömästi ja palauta laite tarvittaessa tehdasasetuksiin. Vaihda pankkitunnukset ja ota kaksivaiheinen tunnistautuminen käyttöön toiselta, puhtaalta laitteelta.

Ilmoita havainnosta Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Lue myös