кіберзлочинність
CERT Polska пов’язав 852 реклами з 17 додатками Google Play, здатними надсилати дорогі текстові повідомлення або ініціювати регулярні підписки
Польська команда екстреного реагування на комп’ютери (CERT Polska) припинила платну кампанію шахрайства Android, яка використовувала платну мета-рекламу, щоб спрямовувати польських користувачів до шкідливих програм у Google Play.
Його дослідження задокументувало 1235 метареклами, з яких 852 рекламували 17 додатків, пов’язаних із діями. Шість перевірених платіжних шахрайств або прямі посилання на них; Ще 11 поділилися зловмисними корисними навантаженнями, хоча дослідники не змогли відновити їхні остаточні корисні навантаження.
Платні шахраї використовують зловмисне програмне забезпечення для реєстрації платних послуг мобільних клієнтів без їхньої інформованої згоди. Залежно від провайдера, зловмисне програмне забезпечення може надсилати якісні SMS або автоматизувати процес виставлення рахунків оператором, включаючи перехоплення коду підтвердження, необхідного для підтвердження підписки. Після цього плата з’явиться на телефонному рахунку жертви або буде вирахувано з передплаченого балансу.
В одному спостережуваному маршруті зловмисне програмне забезпечення надсилало згенеровані ключові слова на короткі коди SMS — скорочені номери платних послуг — для запиту або підтвердження покупки. CERT перевірив три такі номери за публічним реєстром польського телекомунікаційного регулятора UKE і виявив, що всі вони є активними послугами преміум-класу.
Кампанія підтримувала два способи врегулювання. Три зареєстровані короткі коди стягували 30,75 злотих ($7,97) за повідомлення, тоді як пропозиція прямого оператора, яку використовує Teleaudio, оголосила про повторну плату в розмірі 17 злотих ($4,41) кожні сім днів.
Качпер Ратайчак, старший інженер безпеки CERT Polska, не розголошує кількість убитих і загальну кількість жертв. Три короткі коди зареєстровані для використання в чотирьох основних польських мобільних операторів: Orange, T-Mobile, Play і Polkomtel.
Розслідування почалося з двох рекламних оголошень у Facebook, які помилково попереджали користувачів у Польщі про те, що термін дії їхньої програми PDF закінчився. Якщо натиснути будь-яке оголошення, відкриється список Google Play для Messenger Pro, небажаної програми для SMS із шкідливим завантажувачем.
Пізніше CERT знайшов дев’ять оголошень TikTok, які рекламували іншу програму з тієї ж рекламної кампанії, хоча її прихований код йшов іншим шляхом і не належав до тієї самої шкідливої програми.
“Операція спиралася на обидві платформи одночасно”, – сказав Ратайчак. «Meta пропонувала платні покупки для польських користувачів: реклама, розміщена на знайомому каналі, була довіреною самою рекламною платформою, тому помилкові сповіщення PDF виглядали як звичайна реклама продукту. Google Play запропонував шлях встановлення, який користувачі розглядали та довіряли».
Messenger Pro функціонує як додаток для SMS і може законно надіслати запит стати обробником повідомлень пристрою за замовчуванням. За цією кришкою основний APK має зашифрований файл DEX, відновлений під час виконання.
Завантажувач перевірив назву пакета та мобільний код країни пристрою, зв’язався з сервером правил і розшифрував інший DEX, відповідальний за вибір і завантаження остаточного шахрайського корисного навантаження з Alibaba Object Cloud Storage Service.
Після роботи останнє завантаження зв’язалося зі своїм командним сервером, який призначив завдання оплатити преміальні SMS або оператора браузера відповідно до країни жертви та мобільного оператора.
15 вересня CERT повідомила про Messenger Pro в Google і відтоді повідомляла про кожну програму, яку виявила під час розслідування. Google видалив певні програми з Play, тоді як Meta видалила рекламу дослідників.
Видалення списку відтворення зупинило нові встановлення через ці сторінки, але нічого не вплинуло на вже встановлені копії. CERT заявив, що інфраструктура командування залишалася працездатною під час аналізу та продовжувала забезпечувати роботу контрольованим польським реєстрам.
Також не було завершено розповсюдження видалень: CERT побачив, що нові пакети з’явилися після того, як Google видалив програми, про які повідомляв. Тому кожен, хто встановив одну зі шкідливих програм, повинен видалити її зі свого пристрою. ®