A lengyel CERT Polska egy kiterjedt, Android-eszközöket érintő toll fraud (prémiumszolgáltatásokkal visszaélő) támadássorozatot azonosított és zavart meg, amely fizetett Meta-hirdetésekkel irányította a lengyel felhasználókat kártékony alkalmazások letöltésére a Google Play Áruházból. A vizsgálat során 1235 Meta-hirdetést dokumentáltak, amelyek közül 852 összesen 17, a támadássorozathoz köthető alkalmazást népszerűsített. Hat alkalmazásban bizonyítottan jelen voltak a prémiumszolgáltatásokkal való visszaéléshez szükséges komponensek, illetve az azokhoz vezető közvetlen kapcsolatok, további 11 pedig ugyanazokat a kártékony betöltőket használta, bár a végső payload-okat a kutatóknak nem sikerült visszafejteniük. A támadássorozat két terjesztési útvonalat használt: prémium SMS-eket, illetve mobilszámlázáson keresztül aktivált előfizetéseket. A CERT a három vizsgált prémiumszámot a lengyel távközlési hatóság, az UKE nyilvántartásában is ellenőrizte, és megállapította, hogy mindhárom aktív, fizetős szolgáltatáshoz tartozott.
A támadás egyik kiindulópontját két Facebook-hirdetés jelentette, amelyek megtévesztő módon arról tájékoztatták a felhasználókat, hogy lejárt a PDF-alkalmazásuk. A hirdetések a Google Play Áruházban elérhető Messenger Pro alkalmazás oldalára vezettek. Az alkalmazás látszólag hagyományos SMS-kezelőként működött, valójában azonban kártékony betöltőt tartalmazott. A Messenger Pro jogosan kérhette a felhasználótól, hogy állítsa be alapértelmezett üzenetküldő alkalmazásként, a háttérben azonban az alkalmazás futása során egy titkosított DEX-fájlt állított össze, majd töltött be. A betöltő többek között ellenőrizte az alkalmazáscsomag nevét és az eszköz mobilhálózati országkódját, majd egy vezérlőszervertől kapott utasítások alapján visszafejtette és letöltötte a csalás végrehajtásáért felelős kódot.
A komponens az áldozat országától és mobilszolgáltatójától függően prémium SMS-ek küldését vagy böngészőalapú szolgáltatói számlázást indíthatott. A vizsgált SMS-számokra küldött üzenetek díja 30,75 zloty volt, míg a Teleaudio által kínált közvetlen mobilszámlázási szolgáltatás hétnaponta 17 zloty ismétlődő díjat jelentett.
A támadássorozat a kártékony alkalmazások eltávolítása ellenére is folytatódott. A CERT Polska szeptember 15-én jelentette a Messenger Pro-t a Google-nek, majd az összes azonosított alkalmazást is bejelentette. A Google eltávolította a jelentett alkalmazásokat a Play Áruházból, a Meta pedig megszüntette a kutatók által bejelentett hirdetéseket. A törlések azonban csak az új telepítéseket akadályozták meg, a már telepített alkalmazásokat nem távolították el a fertőzött készülékekről.
Eközben a kutatás idején a vezérlőszerver továbbra is működött, és új feladatokat küldött a CERT által ellenőrzött lengyel előfizetésekre. A CERT később újabb alkalmazáscsomagokat is észlelt a korábbi alkalmazások eltávolítása után, ami azt mutatja, hogy a támadók rövid időn belül képesek voltak új terjesztési csatornákat létrehozni.
A szakemberek ezért arra figyelmeztetnek, hogy aki telepítette az érintett alkalmazások valamelyikét, annak az alkalmazást a készülékéről is el kell távolítania.
(forrás)

