Реклама *Meta заманивала польских пользователей Android в ловушку премиальных платежей

Cert Polska Android Google Play мошенничество безопасность вредоносное по theregister.com

CERT Polska выявила 852 объявления, ведущие к 17 приложениям Google Play, способным отправлять дорогие SMS или инициировать регулярные подписки. Защититесь от мошенничества с платными подписками!

Польская команда реагирования на компьютерные инциденты (CERT Polska) пресекла кампанию мошенничества с платными подписками на Android, которая использовала платные объявления *Meta для направления польских пользователей на вредоносные приложения в Google Play.

В ходе расследования было задокументировано 1235 рекламных объявлений *Meta, 852 из которых продвигали 17 приложений, связанных с этой операцией. Шесть из них содержали подтвержденные компоненты мошенничества с платными подписками или прямые ссылки на них; остальные 11 содержали вредоносные загрузчики, хотя исследователям не удалось восстановить их окончательные полезные нагрузки.

Мошенничество с платными подписками использует вредоносное ПО для подключения мобильных абонентов к платным услугам без их осознанного согласия. В зависимости от провайдера вредоносное ПО может отправлять SMS на премиум-номера или автоматизировать процесс оплаты через оператора, включая перехват кода подтверждения, необходимого для одобрения подписки. Плата затем отображается в счете за телефон жертвы или списывается с ее предоплаченного баланса.

В одном из наблюдаемых сценариев вредоносное ПО отправляло сгенерированные ключевые слова на короткие номера SMS премиум-класса — сокращенные номера, используемые для платных услуг — для запроса или подтверждения покупки. CERT проверила три таких номера по общедоступному реестру польского телекоммуникационного регулятора UKE и обнаружила, что все они были активными премиум-сервисами.

Кампания поддерживала два способа оплаты. Три зарегистрированных коротких номера взимали плату в размере 30,75 польских злотых (7,97 доллара США) за сообщение, в то время как отдельное предложение прямой оплаты через оператора, предоставляемое Teleaudio, предусматривало периодическую плату в размере 17 польских злотых (4,41 доллара США) каждые семь дней.

Каспер Ратайчак, старший инженер по безопасности CERT Polska, не раскрыл, сколько человек пострадало или каковы их общие убытки. Три коротких номера были зарегистрированы для использования всеми четырьмя основными мобильными операторами Польши: Orange, T-Mobile, Play и Polkomtel.

Расследование началось с двух рекламных объявлений в *Facebook, ложно предупреждавших польских пользователей о том, что их PDF-приложение истекло. Клик по любому из объявлений открывал страницу в Google Play для Messenger Pro, не связанного с этим SMS-приложения, содержащего вредоносный загрузчик.

Позже CERT обнаружила девять рекламных объявлений в TikTok, продвигающих другое приложение из той же рекламной кампании, хотя его скрытый код следовал другому пути и не был связан с той же реализацией вредоносного ПО.

«Операция одновременно опиралась на обе платформы, — сказал Ратайчак. — *Meta обеспечивала платное привлечение пользователей, нацеленное на польскую аудиторию: реклама, размещенная в привычной ленте, несет в себе доверие самой рекламной платформы, поэтому ложные предупреждения о PDF выглядели как обычная реклама продукта. Google Play обеспечивал путь установки, который пользователи считают проверенным и надежным».

Messenger Pro функционировал как SMS-приложение и мог легитимно запрашивать установку в качестве обработчика сообщений по умолчанию на устройстве. Под этой маской его базовый APK во время выполнения реконструировал зашифрованный DEX-файл.

Загрузчик проверял название пакета и код мобильной страны устройства, связывался с сервером политик и расшифровывал другой DEX, ответственный за выбор и загрузку окончательной мошеннической полезной нагрузки из Alibaba Cloud Object Storage Service.

После запуска окончательная полезная нагрузка связывалась со своим сервером управления и контроля, который назначал задания по отправке SMS премиум-класса или прямой оплате через браузер в зависимости от страны и мобильного оператора жертвы.

CERT сообщила о Messenger Pro в Google 15 сентября и впоследствии сообщила о каждом приложении, обнаруженном в ходе расследования. Google удалил выявленные приложения из Play, а *Meta удалила рекламу, о которой сообщили исследователи.

Удаление из Play остановило новые установки через эти страницы, но не повлияло на уже установленные копии. CERT заявила, что инфраструктура управления и контроля оставалась активной во время ее анализа и продолжала выдавать задания контролируемым польским регистрациям.

Удаление также не прекратило распространение: CERT видела появление новых пакетов после того, как Google удалил приложения, о которых она сообщила. Любой, кто установил одно из вредоносных приложений, поэтому должен удалить его со своего устройства. ®

*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: