Китайськомовні зловмисники використовують рекламу Meta з обіцянкою безкоштовного Netflix та інших стримінгових сервісів, щоб поширювати шкідливе ПЗ серед іспаномовних користувачів Android у Мексиці. Завантажений APK не показує відео: він установлює завантажувач ShellA, а потім троян віддаленого доступу PanDa RAT, повідомляє Intel 471 [1].
Це не zero-click атака, а про злам Netflix, Meta чи Google Play дослідники не повідомляли. Сам перегляд або клік по рекламі не заражає смартфон. Небезпечні кроки — встановлення APK поза магазином і надання доступу до спеціальних можливостей Android. Якщо ви це зробили, не користуйтеся банкінгом та іншими чутливими програмами на телефоні до завершення перевірки.
Кому потрібно діяти після реклами фальшивого Netflix
| Що сталося | Ризик і наступний крок |
|---|---|
| Ви лише бачили рекламу або натиснули її | Цього недостатньо для зараження. Закрийте сторінку, не повертайтеся до неї та поскаржтеся на рекламу. |
| Ви завантажили APK, але не встановлювали | Видаліть файл, запустіть Google Play Protect і вимкніть «Установлення невідомих програм» для браузера чи соцмережі. |
| Ви встановили програму, але відхилили спеціальні можливості | Видаліть її та перевірте телефон. Недовірений код уже запускався, але спостережений крок повного контролю не був схвалений. |
| Ви надали доступ до спеціальних можливостей | Вважайте телефон скомпрометованим. Ізолюйте його, заберіть дозволи, видаліть програму та захистіть акаунти з чистого пристрою. |
| Після цього ви відкривали банкінг або вводили облікові дані | З іншого пристрою зв’яжіться з банком, змініть паролі, перевірте сесії й операції та розгляньте скидання телефону. |
Як працює кампанія PanDa RAT
- Реклама Meta обіцяє безкоштовний стримінг. Кампанія копіює Netflix та інші відеосервіси й веде Android-користувачів на сторінки зловмисників.
- Сторінка пропонує APK поза Google Play. Щоб установити пакет, користувач має дозволити браузеру інсталювати невідомі програми.
- ShellA готує RAT. За даними Intel 471, завантажувач збирає й повторно підписує вбудоване навантаження на пристрої, після чого запускає PanDa.
- Запит дозволу маскується під налаштування відео. Фальшива програма пропонує «увімкнути плавне відтворення», а далі Android попереджає про повний контроль через спеціальні можливості.
- PanDa отримує функції віддаленого контролю. RAT підтримує трансляцію екрана, приховане VNC-керування, перехоплення натискань клавіш, захоплення екрана блокування та зміну налаштувань.

За один тиждень кампанії, що почався 2 липня, Intel 471 нарахувала понад 350 000 відвідувань посадкових сторінок, 200 000 унікальних відвідувачів і майже 15 000 завантажень APK. Це показники контакту та завантажень, а не підтверджених установок чи жертв. Дослідники також виявили щонайменше 22 фішингові домени. У конфігурації шкідника були 62 фінансові установи Мексики та Нігерії, але це не означає, що кожен банк або його клієнти постраждали.
Що PanDa може побачити на Android
Спеціальні можливості — ключовий дозвіл, адже він може дати шкіднику змогу читати вміст екрана й виконувати дії від імені користувача. Разом із трансляцією екрана, кейлогером і дистанційним керуванням це створює ризик для логінів, кодів на екрані, повідомлень і банківських операцій. Водночас самі функції не доводять, що кожен тип даних був викрадений.
Ознаками можуть бути незнайома програма для стримінгу, служба спеціальних можливостей, яку ви не вмикали свідомо, самовільне відкриття або закриття екранів, змінені налаштування безпеки, надмірний трафік чи неочікувані банківські сповіщення. Відсутність помітних симптомів не доводить безпечність APK.
PanDa — це не StreamRat і не ToxicPanda
Три схожі назви легко переплутати. PanDa — це RAT із дослідження Intel 471 про мексиканську кампанію з фальшивим стримінгом. ToxicPanda — інший банківський троян для Android. StreamRat теж є окремою родиною: ThreatFabric описала її в іншій кампанії проти користувачів в Іспанії, яку поширювали через рекламу Meta й TikTok [2]. Однакові приманки та зловживання дозволами не роблять ці шкідники синонімами.
Як видалити фальшивий Netflix APK і відновитися
- Ізолюйте смартфон. Увімкніть режим польоту, потім вимкніть Wi-Fi і Bluetooth. Не відкривайте на ньому пошту, банкінг, криптогаманець або менеджер паролів.
- Для термінових дій використовуйте чистий пристрій. Негайно зв’яжіться з банком, якщо після надання спеціальних можливостей ви користувалися його застосунком, вводили PIN чи пароль, підтверджували запит або помітили сторонню операцію.
- Заберіть потужні дозволи до видалення. У налаштуваннях Android перевірте завантажені служби спеціальних можливостей, адміністраторів пристрою, VPN, доступ до сповіщень і показ поверх інших програм. Вимкніть усе, що належить фальшивому програвачу. Назви меню залежать від виробника.
- Закрийте шлях повторного встановлення. Вимкніть «Установлення невідомих програм» для браузера, Facebook, Messenger, файлового менеджера чи іншої програми, яка відкрила APK. Видаліть файл із папки завантажень.
- Видаліть програму й запустіть перевірку. Видаліть підробку, увімкніть Google Play Protect, установіть оновлення Android та системи Google Play і запустіть сканування. Коли є підозра на зараження, Google радить видаляти недовірені програми й перевіряти оновлення безпеки [3].
- Скористайтеся безпечним режимом, якщо видалення блокується. Запустіть його за інструкцією виробника, видаліть підозрілу програму й перезавантажте телефон. Якщо налаштування далі змінюються, програма повертається або контроль неможливо підтвердити, виконайте скидання до заводських налаштувань.
- Відновіть акаунти з чистого пристрою. Змініть паролі Google, пошти, банкінгу, соцмереж та інших сервісів, якими користувалися під час ризикового періоду. Завершіть невідомі сесії, замініть повторно використані паролі та ввімкніть стійку до фішингу автентифікацію, де це можливо.
- Відновлюйте дані обережно. Збережіть фото й документи, але не повертайте завантажений APK або недовірену повну резервну копію програм.
Видалення програми не скасовує викрадення паролів або шахрайські операції: очищення смартфона й відновлення акаунтів — окремі завдання. Якщо після APK використовувався банківський застосунок, скористайтеся порядком захисту рахунку після зараження WindRelay або SpyNote.
Знайомий бренд не робить APK із реклами безпечним. Та сама перевірка дозволів потрібна для фальшивих застосунків Indeed, що встановлюють шпигунське ПЗ: знаходьте сервіс у його офіційному магазині та відхиляйте несподівані APK з реклами або повідомлень.
Як не встановити фальшивий стримінговий APK
- Установлюйте стримінгові програми з Google Play або за посиланням з офіційного сайту, а не через кнопку в рекламі.
- Вважайте «безкоштовний преміум», розблоковану підписку та APK для обходу регіональних обмежень ризиковими приманками.
- Відеопрогравачу не потрібні спеціальні можливості, права адміністратора, SMS або доступ до сповіщень.
- Читайте системний екран дозволу Android, а не пояснення, намальоване програмою під ним.
- Залишайте Play Protect увімкненим, а встановлення невідомих програм для браузерів і соцмереж — вимкненим.
Джерела
- Intel 471. «Chinese-speaking threat actors targeting Mexican Android users with remote access trojan». 1 вересня 2026 року. Дослідження Intel 471.
- ThreatFabric. «From Meta Ads to Full Device Takeover: Uncovering StreamRat». Дата звернення: 3 вересня 2026 року. Дослідження ThreatFabric.
- Google. «Як видалити шкідливе або небезпечне програмне забезпечення — Android». Дата звернення: 3 вересня 2026 року. Довідка облікового запису Google.
