- WIADOMOŚCI
Fałszywe reklamy i aplikacje na telefon. Odkryto wielką kampanię oszustów
Autor. CyberDefence24/Canva
Setki reklam, dziesiątki aplikacji i wspólny cel: oszukać użytkowników – tak wyglądała zidentyfikowana przez CERT Polska kampania toll fraud. Internauci byli nakłaniani do pobierania aplikacji, które uruchamiały płatne usługi na ich telefonach. Wszystko odbywało się w tle, bez wiedzy użytkowników.
Usługi premium dla telefonów komórkowych są atrakcyjne nie tylko dla użytkowników. Chętnie wykorzystują je również cyberprzestępcy do przeprowadzania oszustw, takich jak toll fraud. W połowie września na dwie typowo oszukańcze reklamy natknęli się eksperci CERT Polska; rozpoczęte wówczas badania ujawniły sporych rozmiarów kampanię wymierzoną w polskich użytkowników Androida.
Problemy z PDF? Ściągnij komunikator
Jak czytamy w komunikacie zespołu działającego w ramach NASK, analizę zapoczątkowały reklamy w serwisie Facebook, które informowały użytkownika o „utracie ważności aplikacji do obsługi plików PDF”. Kliknięcie w materiał przenosiło na stronę aplikacji „Messenger Pro” w Sklepie Play – jak można się domyślić, jest ona niepowiązana z problemem.
Na pierwszy rzut oka komunikator nie wzbudza ona podejrzeń, bo faktycznie działa jak aplikacja tego typu. „Prawdziwa akcja” toczyła się jednak w tle: pobierano dane oraz odpowiedni payload, kraj działania ustawiano na Polskę, po czym ruszała właściwa część toll fraud.
„Złośliwe oprogramowanie rozpoznaje obsługiwanego operatora, przełącza ruch na sieć komórkową, otwiera stronę płatności, podaje numer telefonu, przechwytuje kod weryfikacyjny z wiadomości SMS i potwierdza zakup. Użytkownik może w ogóle nie zobaczyć strony ani wiadomości weryfikacyjnej” – czytamy w analizie CERT Polska.
Apka zamawia usługi bez wiedzy użytkownika
Metody dokonywania oszustwa były dwie. Pierwsza wykorzystywała SMS-y Premium; kod JavaScript aktywował zwrócony przez stronę subskrypcji odnośnik „sms:”, zaś interfejs aplikacji wysyłał słowo kluczowe (również zwrócone przez stronę) za pośrednictwem interfejsu API SMS, zamawiając tym samym usługę.
Drugi sposób korzystał z płatności realizowanych przez przeglądarkę. Oprogramowanie podawało numer telefonu, przechwytywało wiadomość SMS wysłaną przez stronę płatności zanim zobaczył ją użytkownik, po czym potwierdzał subskrypcję. Zamówione usługi kosztowały od 17 zł tygodniowo do 30,75 zł jednorazowo.
Pół tysiąca reklam promujących toll fraud
Po zbadaniu pierwszych dwóch reklam i „Messengera Pro”, eksperci postanowili poszukać innych opłaconych materiałów w Bibliotece Reklam Mety. Ostatecznie udało się im zidentyfikować 1235 unikalnych reklam, które opłaciły 74 różne profile. Reklamy promowały 29 aplikacji zamieszczonych w Sklepie Play, z czego 17 zostało połączonych z operacją dzięki analizie kodu oraz infrastruktury.
„Reklamy wyświetlane w znanym użytkownikowi strumieniu aktualności (na platformach Mety – red.) czerpią wiarygodność z samej platformy, dlatego fałszywe ostrzeżenia o plikach PDF wyglądały jak zwykła promocja produktu. Google Play zapewniał natomiast sposób instalacji, który użytkownicy uznają za sprawdzony i godny zaufania” – wyjaśnia CERT Polska w swoim komunikacie.
Zaznaczono przy tym, że podobny motyw graficzny bądź wspólny profil reklamodawcy to za mało, żeby stwierdzić malware w kilku plikach APK. Ogółem w przypadku 532 reklam i 28 nazwanych profili potwierdzono obecność modułu toll fraud w aplikacji, zaś w 320 reklamach i 33 profilach nie odzyskano końcowego payloadu, ale powiązano złośliwy moduł ładujący.
Najwięcej reklam z potwierdzonym oszustwem odnotowano w przypadku aplikacji Cool Wallpaper (153 opłacone materiały), Text Chat (135) i Max Messenger (121). Co ciekawe, w przypadku apki Colorful Message (94 reklamy w serwisach Mety) opłacone materiały znaleziono również na TikToku, ale różniły się one natywną ścieżką wykonania.
Meta nadal ignoruje zalecenia
Eksperci zgłosili wszystkie odkryte aplikacje ze Sklepu Play oraz reklamy z Biblioteki Reklam. O ile w pierwszym przypadku Google usunęło je wszystkie, tak Meta wyeliminowała jedynie te reklamy, które zostały znalezione przez CERT Polska.
„Inne reklamy w ramach tej samej operacji mogły pozostać aktywne bez naszej wiedzy, choć reklamy mają ograniczony czas trwania i część z nich mogła wygasnąć samoistnie. Usunięcia nie zatrzymały jednak dystrybucji w pełni: pojawiały się nowe pakiety, infrastruktura C2 nadal działała, a kopie zainstalowane wcześniej mogły się z nią komunikować” – podkreślono w analizie.
Jednocześnie kampania dowiodła dwóch kwestii. Zdaniem zespołu, dystrybucja przez Google Play nie przesądza, że aplikacja jest bezpieczna, co pokazał „Messenger Pro”. Z kolei właściciel Facebooka oraz Instagrama w dalszym ciągu nie wdrożył zaproponowanych przez CERT Polska zabezpieczeń dotyczących fałszywych reklam z marca 2025 roku, przez co sprawa toll fraud jest aktualnym przykładem tego problemu.




Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].