CERT Polska opublikował 23 września analizę dużej operacji wymierzonej w polskich użytkowników Androida. Jej szczególnie niepokojący element polegał na tym, iż złośliwe aplikacje można było pobrać z oficjalnego sklepu Google Play. Po instalacji mogły uruchamiać płatne usługi bez świadomej zgody uż
ytkownika.Początkiem śledztwa były dwie reklamy na Facebooku. Ostrzegały Polaków, iż ich aplikacja do obsługi plików PDF „straciła ważność” i trzeba ją zaktualizować. Kliknięcie reklamy nie prowadziło jednak do żadnego programu do PDF, ale do aplikacji Messenger Pro dostępnej w Google Play.852 reklamy i 17 aplikacjiPoczątkowo CERT analizował tylko dwie reklamy i jedną aplikację. gwałtownie okazało się jednak, iż skala jest znacznie wię
ksza.Eksperci zabezpieczyli 1235 reklam Meta wyświetlanych pod 74 nazwami profili. Spośród nich 852 reklamy promowały 17 aplikacji z Google Play, które udało się połączyć wspólnym kodem lub infrastrukturą.Aplikacje podszywały się m.in. pod komunikatory i przydatne narzędzia. Sam Messenger Pro rzeczywiście działał jak komunikator, dzięki czemu mógł wiarygodnie prosić użytkownika o ustawienie go jako domyślnej aplikacji do obsługi SMS-ów. W tle uruchamiał jednak kolejne ukryte moduły prowadzące do mechanizmu tzw. toll
fraud.Rachunek mógł wzrosnąć bez wiedzy użytkownikaToll fraud polega na uruchamianiu płatnych usług mobilnych bez świadomej zgody abonenta. CERT zaobserwował zarówno zadania dotyczące SMS-ów Premium, jak i płatności doliczanych bezpośrednio do rachunku telefonicznego lub pobieranych z salda telefonu.W przypadku Messenger Pro serwer sterujący zwrócił trzy numery SMS Premium. Każda wiadomość wysłana na te numery kosztowała 30,75 zł brutto. CERT natrafił również na usługę rozliczaną w wysokości 17 zł co siedem
dni.Co istotne, analiza potwierdziła, iż polskie urządzenia były uwzględnione w mechanizmie wyboru złośliwego modułu. W przypadku Messenger Pro polski kod sieci komórkowej MCC 260 prowadził do gałęzi realizującej
oszustwo.Google usunęło aplikacje, ale to nie koniecCERT zgłosił Messenger Pro firmie Google 15 września. Aplikacja została później usunięta z Google Play. Zgłoszono również pozostałe wykryte aplikacje, które Google także usunęło ze sklepu. Meta usunęła natomiast wskazane przez CERT
reklamy.Usunięcie programu ze sklepu nie kasowało jednak automatycznie kopii zainstalowanych wcześniej na telefonach. Podczas analizy infrastruktura wykorzystywana do sterowania aplikacjami przez cały czas działała, a wcześniej zainstalowane kopie mogły się z nią komunikować. CERT zastrzega też, iż inne reklamy tej samej operacji mogły pozostać aktywne albo pojawiać się pod nowymi
nazwami.To pokazuje, iż samo pobranie programu z oficjalnego sklepu nie daje stuprocentowej gwarancji bezpieczeństwa. Szczególną ostrożność powinny wzbudzać reklamy straszące utratą dostępu do aplikacji oraz programy, które bez wyraźnego powodu proszą o dostęp do SMS-ów lub ustawienie ich jako domyślnej aplikacji do wiadomoś
ci.Czytaj też: