AplikacjeCyberbezpieczeństwo

Setki reklam Mety kierowały do złośliwych aplikacji w Google Play

Użytkownik widzi na Facebooku ostrzeżenie o wygasłej aplikacji do obsługi PDF, klika reklamę i trafia bezpośrednio do Google Play. Pobiera program z oficjalnego sklepu, więc nic nie wzbudza jego podejrzeń. Tymczasem aplikacja może w tle uruchomić mechanizm obciążający rachunek telefonu. CERT Polska wykrył kampanię, w której 852 reklamy na platformach Mety prowadziły do 17 złośliwych aplikacji w Google Play.

Setki reklam Mety kierowały do złośliwych aplikacji w Google Play
Źródło: Unsplash

CERT Polska rozpoczął analizę od dwóch reklam kierowanych do polskich użytkowników Facebooka. Informowały o rzekomym wygaśnięciu aplikacji do obsługi plików PDF i konieczności jej aktualizacji. Po kliknięciu użytkownik trafiał jednak do komunikatora Messenger Pro w Google Play, który nie miał związku z plikami PDF. Dalsza analiza pokazała znacznie większą skalę kampanii. Specjaliści CERT Polska zabezpieczyli 1235 reklam, z czego 852, opublikowanych pod 60 nazwami profili, prowadziły do 17 złośliwych aplikacji powiązanych kodem lub infrastrukturą. Programy udawały m.in. komunikatory czy proste narzędzia użytkowe.

Zaufanie do platform stało się częścią ataku

W tym schemacie cyberprzestępcy nie musieli przekonywać użytkownika do instalowania programu z nieznanej strony. Reklama pojawiała się na Facebooku, a następnie prowadziła do oficjalnego sklepu Google. Każdy etap wyglądał więc znajomo, co obniżało czujność.

Problemem były także uprawnienia aplikacji. Messenger Pro rzeczywiście działał jako komunikator, więc po ustawieniu go jako domyślnej aplikacji do obsługi wiadomości uzyskiwał dostęp m.in. do SMS-ów. Złośliwy kod wykorzystywał te same uprawnienia do uruchamiania mechanizmu obsługującego płatne usługi.

„Komunikator ma przecież powód, aby prosić o dostęp do SMS-ów. Tutaj cyberprzestępcy wykorzystali właśnie zgodność między deklarowaną funkcją aplikacji a przyznanymi jej uprawnieniami. Na pierwszy rzut oka użytkownik nie musiał więc zobaczyć niczego absurdalnego. Dlatego warto patrzeć nie tylko na pojedyncze uprawnienie, ale też na całą historię: dlaczego instalujemy aplikację, skąd do niej trafiliśmy i czy rzeczywiście sami jej szukaliśmy” – wyjaśnia Kamil Sadkowski, analityk cyberzagrożeń w ESET.

SMS Premium i płatności doliczane do rachunku

Złośliwe aplikacje mogły wykorzystywać dwa mechanizmy. Pierwszym były usługi SMS Premium. W jednym z zaobserwowanych przypadków wysłanie wiadomości oznaczało jednorazowe obciążenie w wysokości 30,75 zł. Drugim był Direct Carrier Billing, czyli płatność doliczana bezpośrednio do rachunku operatora lub pobierana z salda telefonu. W jednym z przypadków usługa kosztowała 17 zł co siedem dni.

W bardziej zaawansowanym wariancie aplikacja mogła rozpoznać operatora, otworzyć w tle stronę płatności, wprowadzić numer telefonu, przechwycić kod weryfikacyjny otrzymany SMS-em i potwierdzić zakup. Użytkownik nie musiał więc zobaczyć ani strony płatności, ani wiadomości z kodem.

„Telefon może zostać wykorzystany jako narzędzie automatyzujące kolejne elementy procesu płatności. To ważna zmiana z punktu widzenia użytkownika, ponieważ część czynności, które normalnie powinny wymagać jego uwagi i świadomej decyzji, może zostać ukryta w tle” – podkreśla Kamil Sadkowski.

Problem wykracza poza jedną kampanię

Kampania opisana przez CERT Polska wpisuje się w szerszy problem. W maju 2026 roku ESET wykrył w Google Play 28 oszukańczych aplikacji CallPhantom, które obiecywały możliwość sprawdzania historii połączeń, SMS-ów lub rozmów WhatsApp dowolnego numeru. Przed ich usunięciem programy pobrano ponad 7,3 mln razy. Wcześniej ESET zidentyfikował także 18 aplikacji SpyLoan podszywających się pod legalne programy pożyczkowe. Łącznie miały one ponad 12 mln pobrań. Kampanie różniły się technicznie, ale łączyło je wykorzystywanie wiarygodności oficjalnego sklepu.

Google usunęło aplikacje zgłoszone przez CERT Polska, a Meta zablokowała wskazane reklamy. Nie oznacza to jednak automatycznego usunięcia programu z telefonów osób, które wcześniej go zainstalowały. Dlatego użytkownicy powinni sprawdzić listę aplikacji i ich uprawnienia oraz przejrzeć rachunek telefoniczny pod kątem nieznanych usług i opłat. Warto również rozważyć blokadę usług Premium Rate i płatności Direct Carrier Billing u operatora. Pozwala to ograniczyć ryzyko finansowe nawet wtedy, gdy złośliwa aplikacja znajdzie się już na urządzeniu.

Tagi

Dodaj komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *