تبلیغات متا کاربران اندروید لهستانی را به دام صورتحساب با نرخ برتر سوق داد
CERT Polska 852 تبلیغات را به 17 برنامه Google Play مرتبط کرد که قادر به ارسال متن های پرهزینه یا شروع اشتراک های مکرر هستند.
تیم واکنش اضطراری رایانه ای لهستان (CERT Polska) یک کمپین کلاهبرداری عوارض اندروید را مختل کرده است که از تبلیغات متا پولی برای هدایت کاربران لهستانی به سمت برنامه های مخرب در Google Play استفاده می کرد. تحقیقات آن 1235 آگهی متا را مستند کرد که 852 مورد از آنها 17 برنامه مرتبط با این عملیات را تبلیغ کردند. شش شامل مؤلفههای تقلب عوارض یا پیوندهای مستقیم به آنها بودند. 11 دیگر لودرهای مخرب به اشتراک گذاشته شدند، اگرچه محققان نتوانستند محموله های نهایی خود را بازیابی کنند. کلاهبرداری عوارض از بدافزار برای ثبت نام مشترکین تلفن همراه در خدمات پولی بدون رضایت آگاهانه آنها استفاده می کند.
بسته به ارائهدهنده، بدافزار ممکن است پیامکی با نرخ حق بیمه ارسال کند یا جریان صورتحساب شرکت مخابراتی را خودکار کند، از جمله رهگیری کد تأیید مورد نیاز برای تأیید اشتراک. سپس هزینه ها در قبض تلفن قربانی ظاهر می شود یا از موجودی پیش پرداخت آنها کسر می شود. در یکی از مسیرهای مشاهده شده، بدافزار کلمات کلیدی تولید شده را به کدهای کوتاه پیامکی با نرخ برتر - اعداد مخفف استفاده شده برای خدمات پولی - برای درخواست یا تایید خرید ارسال کرد. CERT سه عدد از این قبیل را در برابر ثبت عمومی رگولاتور مخابراتی لهستانی UKE بررسی کرد و متوجه شد که همه خدمات پریمیوم فعال هستند.
این کمپین از دو مسیر صورتحساب پشتیبانی کرد. سه کد کوتاه ثبتشده 30.75 PLN (7.97 دلار) برای هر پیام دریافت میکردند، در حالی که یک پیشنهاد صورتحساب مستقیم حامل مستقیم که توسط Teleaudio اداره میشد، هزینه تکراری 17 PLN (4.41 دلار) هر هفت روز را تبلیغ میکرد. Kacper Ratajczak، مهندس ارشد امنیت در CERT Polska، تعداد افراد آسیب دیده یا مجموع تلفات آنها را فاش نکرد. این سه کد کوتاه برای استفاده در چهار اپراتور تلفن همراه اصلی لهستان ثبت شد: Orange، T-Mobile، Play و Polkomtel.
تحقیقات با دو آگهی فیس بوک شروع شد که به کاربران لهستانی هشدار داده بودند که برنامه PDF آنها منقضی شده است. با کلیک بر روی هر یک از آگهیها، فهرست Google Play برای Messenger Pro، یک برنامه پیام کوتاه نامرتبط که حاوی بارکننده مخرب است، باز شد. CERT بعدا نه تبلیغ TikTok را پیدا کرد که برنامه دیگری را از همان کمپین تبلیغاتی تبلیغ می کردند، اگرچه کد مخفی آن مسیر متفاوتی را دنبال می کرد و به همان اجرای بدافزار نسبت داده نمی شد. راتاجزاک گفت: «عملیات به طور همزمان به هر دو سکو متکی بود.
"Meta خرید پولی را با هدف کاربران لهستانی ارائه کرد: تبلیغاتی که در یک فید آشنا قرار میگیرند، اعتبار خود پلتفرم تبلیغاتی را دارند، بنابراین هشدارهای PDF نادرست مانند تبلیغ محصول معمولی به نظر میرسیدند. Google Play مسیر نصبی را ارائه کرد که کاربران آن را به عنوان بررسی شده و قابل اعتماد ارزیابی میکنند." مسنجر پرو بهعنوان یک برنامه پیام کوتاه عمل میکرد و میتوانست بهطور قانونی درخواست کند که بهصورت پیشفرض مدیریت پیام دستگاه شود. در پشت آن جلد، APK پایه آن یک فایل DEX رمزگذاری شده را در زمان اجرا بازسازی کرد.
لودر نام بسته و کد کشور تلفن همراه دستگاه را بررسی کرد، با یک سرور خط مشی تماس گرفت و DEX دیگری را که مسئول انتخاب و بارگیری محموله نهایی کلاهبرداری از سرویس ذخیره سازی اشیاء ابری علی بابا بود رمزگشایی کرد. پس از اجرا، محموله نهایی با سرور فرمان و کنترل خود تماس گرفت که بر اساس کشور قربانی و اپراتور تلفن همراه، پیامک های ممتاز یا صورتحساب شرکت مخابراتی مبتنی بر مرورگر را تعیین می کرد. CERT در 15 سپتامبر مسنجر پرو را به گوگل گزارش داد و متعاقبا هر برنامه ای را که در طول تحقیقات کشف شد گزارش کرد.
گوگل برنامه های شناسایی شده را از Play حذف کرد، در حالی که متا تبلیغات گزارش شده توسط محققان را حذف کرد. حذف فهرستهای Play نصبهای جدید را از طریق آن صفحات متوقف کرد، اما برای کپیهایی که قبلا نصب شده بودند، کاری انجام نداد. CERT گفت زیرساخت فرماندهی و کنترل در طول تجزیه و تحلیل خود عملیاتی باقی ماند و به صدور مشاغل برای ثبت نام های کنترل شده لهستانی ادامه داد. همچنین توزیع حذف پایان یافت: CERT پس از حذف برنامههایی که Google گزارش داده بود، بستههای جدیدی ظاهر شد. بنابراین، هرکسی که یکی از برنامه های مخرب را نصب کرده است، باید آن را از دستگاه خود حذف کند. ®
متن اصلی (انگلیسی)
Meta ads steered Polish Android users into a premium-rate billing trap
CERT Polska linked 852 promotions to 17 Google Play apps capable of sending costly texts or starting recurring subscriptions