CERT Polska przeanalizował rozbudowaną kampanię toll fraud wymierzoną w polskich użytkowników Androida. Badacze zabezpieczyli 1235 reklam wyświetlanych na platformach Meta, a 852 z nich powiązali z 17 aplikacjami dostępnymi w Google Play. Część z nich była przygotowana do uruchamiania płatnych usług bez świadomej zgody użytkownika.
Wszystko zaczęło się od dwóch reklam ujawnionych 14 września. Ostrzegały polskich użytkowników Facebooka, iż ich aplikacja do obsługi plików PDF straciła ważność. Kliknięcie prowadziło jednak do Google Play, gdzie można było pobrać Messenger Pro, aplikację pełniącą funkcję komunikatora SMS.
Z Google Play do płatnych usług
Messenger Pro rzeczywiście działał jako komunikator, co pozwalało mu w wiarygodny sposób poprosić użytkownika o ustawienie go jako domyślnej aplikacji SMS. Android przyznawał wtedy dostęp m.in. do odczytywania, odbierania i wysyłania wiadomości.
W tle działał jednak wieloetapowy mechanizm. Bazowa aplikacja uruchamiała zaszyfrowany kod, który sprawdzał kraj użytkownika, pobierał kolejne komponenty i ostatecznie uruchamiał odpowiedni moduł. W przypadku urządzeń z polskim kodem MCC 260 możliwe było wykorzystanie mechanizmów związanych z SMS Premium oraz cyklicznymi płatnościami realizowanymi przez operatora. CERT Polska zaobserwował m.in. zadania prowadzące do polskich stron subskrypcyjnych i próby wysyłania wiadomości na numery Premium.
Skala operacji okazała się znacznie większa niż początkowo zakładano. CERT Polska zebrał 1235 unikalnych reklam Meta wyświetlanych pod 74 nazwami profili. Łącznie 852 reklamy przypisano do 17 aplikacji powiązanych poprzez kod lub infrastrukturę. W sześciu programach badacze odzyskali komponenty realizujące toll fraud albo znaleźli bezpośrednie powiązania z końcowymi modułami. Kolejnych 11 zawierało związane z operacją złośliwe loadery, choć nie udało się odzyskać ich finalnych payloadów.
Wśród wykrytych aplikacji znalazły się m.in. Messenger Pro, Phone Cleaner Master, PDF Scanner Art, Max Messenger, Cool Wallpaper oraz Text Chat.
Usunięcie aplikacji nie kończy problemu
CERT Polska zgłosił wykryte aplikacje Google, a reklamy firmie Meta. Google usunęło wskazane programy ze swojego sklepu, Meta natomiast usunęła zgłoszone reklamy. Nie oznacza to jednak całkowitego wyeliminowania zagrożenia.
Podczas prowadzonej analizy infrastruktura C2 przez cały czas działała, pojawiały się nowe pakiety, a wcześniej zainstalowane kopie aplikacji mogły wciąż komunikować się z serwerami kontrolowanymi przez operatorów kampanii. CERT Polska podkreśla też, iż obecność programu w oficjalnym sklepie nie powinna być traktowana jako jednoznaczna gwarancja jego bezpieczeństwa.

4 godzin temu







