پرش به محتوای اصلی

تبلیغات متا کاربران اندروید لهستانی را به دام صورت‌حساب با نرخ برتر سوق داد

دِ رجیستر۱۴۰۵ مهر ۲, پنجشنبه، ساعت ۱۴:۵۶حدود 3 دقیقه مطالعه

CERT Polska 852 تبلیغات را به 17 برنامه Google Play مرتبط کرد که قادر به ارسال متن های پرهزینه یا شروع اشتراک های مکرر هستند.

تیم واکنش اضطراری رایانه ای لهستان (CERT Polska) یک کمپین کلاهبرداری عوارض اندروید را مختل کرده است که از تبلیغات متا پولی برای هدایت کاربران لهستانی به سمت برنامه های مخرب در Google Play استفاده می کرد. تحقیقات آن 1235 آگهی متا را مستند کرد که 852 مورد از آنها 17 برنامه مرتبط با این عملیات را تبلیغ کردند. شش شامل مؤلفه‌های تقلب عوارض یا پیوندهای مستقیم به آن‌ها بودند. 11 دیگر لودرهای مخرب به اشتراک گذاشته شدند، اگرچه محققان نتوانستند محموله های نهایی خود را بازیابی کنند. کلاهبرداری عوارض از بدافزار برای ثبت نام مشترکین تلفن همراه در خدمات پولی بدون رضایت آگاهانه آنها استفاده می کند.

بسته به ارائه‌دهنده، بدافزار ممکن است پیامکی با نرخ حق بیمه ارسال کند یا جریان صورت‌حساب شرکت مخابراتی را خودکار کند، از جمله رهگیری کد تأیید مورد نیاز برای تأیید اشتراک. سپس هزینه ها در قبض تلفن قربانی ظاهر می شود یا از موجودی پیش پرداخت آنها کسر می شود. در یکی از مسیرهای مشاهده شده، بدافزار کلمات کلیدی تولید شده را به کدهای کوتاه پیامکی با نرخ برتر - اعداد مخفف استفاده شده برای خدمات پولی - برای درخواست یا تایید خرید ارسال کرد. CERT سه عدد از این قبیل را در برابر ثبت عمومی رگولاتور مخابراتی لهستانی UKE بررسی کرد و متوجه شد که همه خدمات پریمیوم فعال هستند.

این کمپین از دو مسیر صورتحساب پشتیبانی کرد. سه کد کوتاه ثبت‌شده 30.75 PLN (7.97 دلار) برای هر پیام دریافت می‌کردند، در حالی که یک پیشنهاد صورت‌حساب مستقیم حامل مستقیم که توسط Teleaudio اداره می‌شد، هزینه تکراری 17 PLN (4.41 دلار) هر هفت روز را تبلیغ می‌کرد. Kacper Ratajczak، مهندس ارشد امنیت در CERT Polska، تعداد افراد آسیب دیده یا مجموع تلفات آنها را فاش نکرد. این سه کد کوتاه برای استفاده در چهار اپراتور تلفن همراه اصلی لهستان ثبت شد: Orange، T-Mobile، Play و Polkomtel.

تحقیقات با دو آگهی فیس بوک شروع شد که به کاربران لهستانی هشدار داده بودند که برنامه PDF آنها منقضی شده است. با کلیک بر روی هر یک از آگهی‌ها، فهرست Google Play برای Messenger Pro، یک برنامه پیام کوتاه نامرتبط که حاوی بارکننده مخرب است، باز شد. CERT بعدا نه تبلیغ TikTok را پیدا کرد که برنامه دیگری را از همان کمپین تبلیغاتی تبلیغ می کردند، اگرچه کد مخفی آن مسیر متفاوتی را دنبال می کرد و به همان اجرای بدافزار نسبت داده نمی شد. راتاجزاک گفت: «عملیات به طور همزمان به هر دو سکو متکی بود.

"Meta خرید پولی را با هدف کاربران لهستانی ارائه کرد: تبلیغاتی که در یک فید آشنا قرار می‌گیرند، اعتبار خود پلتفرم تبلیغاتی را دارند، بنابراین هشدارهای PDF نادرست مانند تبلیغ محصول معمولی به نظر می‌رسیدند. Google Play مسیر نصبی را ارائه کرد که کاربران آن را به عنوان بررسی شده و قابل اعتماد ارزیابی می‌کنند." مسنجر پرو به‌عنوان یک برنامه پیام کوتاه عمل می‌کرد و می‌توانست به‌طور قانونی درخواست کند که به‌صورت پیش‌فرض مدیریت پیام دستگاه شود. در پشت آن جلد، APK پایه آن یک فایل DEX رمزگذاری شده را در زمان اجرا بازسازی کرد.

لودر نام بسته و کد کشور تلفن همراه دستگاه را بررسی کرد، با یک سرور خط مشی تماس گرفت و DEX دیگری را که مسئول انتخاب و بارگیری محموله نهایی کلاهبرداری از سرویس ذخیره سازی اشیاء ابری علی بابا بود رمزگشایی کرد. پس از اجرا، محموله نهایی با سرور فرمان و کنترل خود تماس گرفت که بر اساس کشور قربانی و اپراتور تلفن همراه، پیامک های ممتاز یا صورتحساب شرکت مخابراتی مبتنی بر مرورگر را تعیین می کرد. CERT در 15 سپتامبر مسنجر پرو را به گوگل گزارش داد و متعاقبا هر برنامه ای را که در طول تحقیقات کشف شد گزارش کرد.

گوگل برنامه های شناسایی شده را از Play حذف کرد، در حالی که متا تبلیغات گزارش شده توسط محققان را حذف کرد. حذف فهرست‌های Play نصب‌های جدید را از طریق آن صفحات متوقف کرد، اما برای کپی‌هایی که قبلا نصب شده بودند، کاری انجام نداد. CERT گفت زیرساخت فرماندهی و کنترل در طول تجزیه و تحلیل خود عملیاتی باقی ماند و به صدور مشاغل برای ثبت نام های کنترل شده لهستانی ادامه داد. همچنین توزیع حذف پایان یافت: CERT پس از حذف برنامه‌هایی که Google گزارش داده بود، بسته‌های جدیدی ظاهر شد. بنابراین، هرکسی که یکی از برنامه های مخرب را نصب کرده است، باید آن را از دستگاه خود حذف کند. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Meta ads steered Polish Android users into a premium-rate billing trap

CERT Polska linked 852 promotions to 17 Google Play apps capable of sending costly texts or starting recurring subscriptions

همه‌ی اخبار فناوری