Фальшивий Netflix APK встановлює PanDa RAT через рекламу Meta

Фальшиві Netflix і стримінгові APK у рекламі Meta встановлювали PanDa RAT. Як перевірити дозволи Android, видалити програму та захистити рахунки.

Біло-чорно-червона ілюстрація, де фальшивий Netflix APK перетворює Android-смартфон на дистанційно керований пристрій

Китайськомовні зловмисники використовують рекламу Meta з обіцянкою безкоштовного Netflix та інших стримінгових сервісів, щоб поширювати шкідливе ПЗ серед іспаномовних користувачів Android у Мексиці. Завантажений APK не показує відео: він установлює завантажувач ShellA, а потім троян віддаленого доступу PanDa RAT, повідомляє Intel 471 [1].

Це не zero-click атака, а про злам Netflix, Meta чи Google Play дослідники не повідомляли. Сам перегляд або клік по рекламі не заражає смартфон. Небезпечні кроки — встановлення APK поза магазином і надання доступу до спеціальних можливостей Android. Якщо ви це зробили, не користуйтеся банкінгом та іншими чутливими програмами на телефоні до завершення перевірки.

Кому потрібно діяти після реклами фальшивого Netflix

Що сталосяРизик і наступний крок
Ви лише бачили рекламу або натиснули їїЦього недостатньо для зараження. Закрийте сторінку, не повертайтеся до неї та поскаржтеся на рекламу.
Ви завантажили APK, але не встановлювалиВидаліть файл, запустіть Google Play Protect і вимкніть «Установлення невідомих програм» для браузера чи соцмережі.
Ви встановили програму, але відхилили спеціальні можливостіВидаліть її та перевірте телефон. Недовірений код уже запускався, але спостережений крок повного контролю не був схвалений.
Ви надали доступ до спеціальних можливостейВважайте телефон скомпрометованим. Ізолюйте його, заберіть дозволи, видаліть програму та захистіть акаунти з чистого пристрою.
Після цього ви відкривали банкінг або вводили облікові даніЗ іншого пристрою зв’яжіться з банком, змініть паролі, перевірте сесії й операції та розгляньте скидання телефону.

Як працює кампанія PanDa RAT

  1. Реклама Meta обіцяє безкоштовний стримінг. Кампанія копіює Netflix та інші відеосервіси й веде Android-користувачів на сторінки зловмисників.
  2. Сторінка пропонує APK поза Google Play. Щоб установити пакет, користувач має дозволити браузеру інсталювати невідомі програми.
  3. ShellA готує RAT. За даними Intel 471, завантажувач збирає й повторно підписує вбудоване навантаження на пристрої, після чого запускає PanDa.
  4. Запит дозволу маскується під налаштування відео. Фальшива програма пропонує «увімкнути плавне відтворення», а далі Android попереджає про повний контроль через спеціальні можливості.
  5. PanDa отримує функції віддаленого контролю. RAT підтримує трансляцію екрана, приховане VNC-керування, перехоплення натискань клавіш, захоплення екрана блокування та зміну налаштувань.
Знімки Intel 471 фальшивого Netflix-застосунку із запитом повного контролю через спеціальні можливості Android
Intel 471 побачила, як завантажувач ShellA маскує запит контролю через спеціальні можливості під крок для плавного відтворення відео.

За один тиждень кампанії, що почався 2 липня, Intel 471 нарахувала понад 350 000 відвідувань посадкових сторінок, 200 000 унікальних відвідувачів і майже 15 000 завантажень APK. Це показники контакту та завантажень, а не підтверджених установок чи жертв. Дослідники також виявили щонайменше 22 фішингові домени. У конфігурації шкідника були 62 фінансові установи Мексики та Нігерії, але це не означає, що кожен банк або його клієнти постраждали.

Що PanDa може побачити на Android

Спеціальні можливості — ключовий дозвіл, адже він може дати шкіднику змогу читати вміст екрана й виконувати дії від імені користувача. Разом із трансляцією екрана, кейлогером і дистанційним керуванням це створює ризик для логінів, кодів на екрані, повідомлень і банківських операцій. Водночас самі функції не доводять, що кожен тип даних був викрадений.

Ознаками можуть бути незнайома програма для стримінгу, служба спеціальних можливостей, яку ви не вмикали свідомо, самовільне відкриття або закриття екранів, змінені налаштування безпеки, надмірний трафік чи неочікувані банківські сповіщення. Відсутність помітних симптомів не доводить безпечність APK.

PanDa — це не StreamRat і не ToxicPanda

Три схожі назви легко переплутати. PanDa — це RAT із дослідження Intel 471 про мексиканську кампанію з фальшивим стримінгом. ToxicPanda — інший банківський троян для Android. StreamRat теж є окремою родиною: ThreatFabric описала її в іншій кампанії проти користувачів в Іспанії, яку поширювали через рекламу Meta й TikTok [2]. Однакові приманки та зловживання дозволами не роблять ці шкідники синонімами.

Як видалити фальшивий Netflix APK і відновитися

  1. Ізолюйте смартфон. Увімкніть режим польоту, потім вимкніть Wi-Fi і Bluetooth. Не відкривайте на ньому пошту, банкінг, криптогаманець або менеджер паролів.
  2. Для термінових дій використовуйте чистий пристрій. Негайно зв’яжіться з банком, якщо після надання спеціальних можливостей ви користувалися його застосунком, вводили PIN чи пароль, підтверджували запит або помітили сторонню операцію.
  3. Заберіть потужні дозволи до видалення. У налаштуваннях Android перевірте завантажені служби спеціальних можливостей, адміністраторів пристрою, VPN, доступ до сповіщень і показ поверх інших програм. Вимкніть усе, що належить фальшивому програвачу. Назви меню залежать від виробника.
  4. Закрийте шлях повторного встановлення. Вимкніть «Установлення невідомих програм» для браузера, Facebook, Messenger, файлового менеджера чи іншої програми, яка відкрила APK. Видаліть файл із папки завантажень.
  5. Видаліть програму й запустіть перевірку. Видаліть підробку, увімкніть Google Play Protect, установіть оновлення Android та системи Google Play і запустіть сканування. Коли є підозра на зараження, Google радить видаляти недовірені програми й перевіряти оновлення безпеки [3].
  6. Скористайтеся безпечним режимом, якщо видалення блокується. Запустіть його за інструкцією виробника, видаліть підозрілу програму й перезавантажте телефон. Якщо налаштування далі змінюються, програма повертається або контроль неможливо підтвердити, виконайте скидання до заводських налаштувань.
  7. Відновіть акаунти з чистого пристрою. Змініть паролі Google, пошти, банкінгу, соцмереж та інших сервісів, якими користувалися під час ризикового періоду. Завершіть невідомі сесії, замініть повторно використані паролі та ввімкніть стійку до фішингу автентифікацію, де це можливо.
  8. Відновлюйте дані обережно. Збережіть фото й документи, але не повертайте завантажений APK або недовірену повну резервну копію програм.

Видалення програми не скасовує викрадення паролів або шахрайські операції: очищення смартфона й відновлення акаунтів — окремі завдання. Якщо після APK використовувався банківський застосунок, скористайтеся порядком захисту рахунку після зараження WindRelay або SpyNote.

Знайомий бренд не робить APK із реклами безпечним. Та сама перевірка дозволів потрібна для фальшивих застосунків Indeed, що встановлюють шпигунське ПЗ: знаходьте сервіс у його офіційному магазині та відхиляйте несподівані APK з реклами або повідомлень.

Як не встановити фальшивий стримінговий APK

  • Установлюйте стримінгові програми з Google Play або за посиланням з офіційного сайту, а не через кнопку в рекламі.
  • Вважайте «безкоштовний преміум», розблоковану підписку та APK для обходу регіональних обмежень ризиковими приманками.
  • Відеопрогравачу не потрібні спеціальні можливості, права адміністратора, SMS або доступ до сповіщень.
  • Читайте системний екран дозволу Android, а не пояснення, намальоване програмою під ним.
  • Залишайте Play Protect увімкненим, а встановлення невідомих програм для браузерів і соцмереж — вимкненим.

Джерела

  1. Intel 471. «Chinese-speaking threat actors targeting Mexican Android users with remote access trojan». 1 вересня 2026 року. Дослідження Intel 471.
  2. ThreatFabric. «From Meta Ads to Full Device Takeover: Uncovering StreamRat». Дата звернення: 3 вересня 2026 року. Дослідження ThreatFabric.
  3. Google. «Як видалити шкідливе або небезпечне програмне забезпечення — Android». Дата звернення: 3 вересня 2026 року. Довідка облікового запису Google.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.