Een nieuwe, geavanceerde remote access trojan (RAT) genaamd Mirax richt zich op Android-gebruikers in heel Europa, waarschuwt fraudebeheer- en preventiebedrijf Cleafy. Sinds december 2025 wordt deze dreiging actief gepromoot op underground forums en sinds maart ingezet in meerdere campagnes. Mirax wordt als malware-as-a-service (MaaS) aangeboden aan een beperkte groep affiliates, voornamelijk Russischtalige dreigingsactoren, via een gelaagd abonnementsmodel.

Naast de standaard RAT-functionaliteiten kan Mirax geïnfecteerde apparaten omzetten in residential proxy nodes door een SOCKS5-proxy te implementeren die multiplexing ondersteunt via een WebSocket-kanaal. Dit kanaal maakt meerdere gelijktijdige verbindingen mogelijk, aldus Cleafy. Voor distributie promoten de aanvallers de dropper-pagina’s van de malware via advertenties op Meta-platformen zoals Facebook, Instagram en Messenger. Meer dan 200.000 gebruikers zijn blootgesteld aan deze kwaadaardige advertenties.

De aanvallers gebruiken websites die IPTV-applicatiediensten promoten om slachtoffers door te sturen naar droppers die gehost worden op GitHub. De malware wordt uitgevoerd via APK-sideloading, aangezien geen van de kwaadaardige apps via Google Play wordt verspreid. Slachtoffers worden misleid om installatie van apps uit onbekende bronnen toe te staan, waarna een multi-stage infectieproces wordt gestart om beveiligingsmaatregelen te omzeilen.

De payload is verpakt met Golden Encryption (ook bekend als Golden Crypt) en verbergt de kwaadaardige code in een versleuteld Dalvik Executable (.dex)-bestand. Tijdens installatie wordt de code ontsleuteld met de RC4-streamcipher en een hardcoded cryptografische sleutel. Mirax ondersteunt overlay- en notificatie-injectie voor het stelen van inloggegevens en stelt aanvallers in staat om het scherm in realtime te bekijken, het apparaat te bedienen, applicaties te beheren en afbeeldingen en tekst te exfiltreren.

Daarnaast kunnen operators een SOCKS5-proxyverbinding opzetten om netwerkverkeer via het geïnfecteerde apparaat te leiden, gebruikmakend van twee of drie afzonderlijke WebSocket-verbindingen. Cleafy benadrukt dat het gebruik van residential proxy-functionaliteit binnen een RAT als Mirax een noviteit is die aandacht verdient, vooral vanwege de mogelijke impact op sterk gerichte sectoren zoals banken en vergelijkbare instellingen. Hoewel er nog geen bewijs is gevonden dat deze proxy-functionaliteit daadwerkelijk wordt ingezet, is het belangrijk de motieven en gevolgen hiervan te overwegen.