Хакеры распространяют через Google Play Early Access тысячи мошеннических Android-приложений

Хакеры распространяют через Google Play Early Access тысячи мошеннических Android-приложений

Изображение: grok

В Bitdefender выявили схему, где мошенники заливают в Google Play пачки приложений через режим Early Access, в котором отзывов и рейтингов не существует в принципе. Юзеров подманивают обещаниями денег, подарков и премиум-фич, а получают псевдоказино, бесполезные утилиты и клоны популярных игр. Пока пользователь физически не может вкатить приложению даже одну звезду, скамеры спокойно набивают счётчик установок.

Изначально Early Access придумали для нормальных кейсов. Разработчик выкатывает сырую версию приложения или отдельную фичу, собирает фидбэк от тестовой аудитории и допиливает продукт до релиза, не выставляя баги и недоделки на всеобщее обозрение раньше времени. Участники такой программы физически лишены возможности оставлять публичные отзывы и звёзды, и эта же дыра превратилась в лазейку для кого попало. Со стороны это смахивает на баг, а по факту это самая настоящая фича, только не для юзеров, а для скамеров.

В Early Access мошенники двигают:

  • псевдоказино, замаскированные под простенькие игры-головоломки;
  • приложения с обещаниями кэшбэка, выигрышей и подарочных карт;
  • бесполезные утилиты вроде PDF-ридеров и QR-сканеров без реального функционала;
  • клоны популярных брендов и игр, паразитирующие на чужой узнаваемости.

Игра «Vice Streets Open World» мимикрировала под GTA и утянула более 1 млн загрузок при пустом разделе отзывов. Приложение пропало из Google Play к моменту публикации исследования, но осталось непонятным, снёс ли его сам разработчик или модерация магазина.

Отмечается, что функция Early Access задумывалась как защита разработчиков от накрученных отзывов и атак низкими оценками, но на деле убрала последний ориентир для пользователя перед установкой.

TikTok и Facebook гонят трафик на такие приложения через ролики с обещаниями кэша, выплат в PayPal, крипты, подарочных карт и бесплатных вращений слотов. Часть рекламы клепают с дипфейками знаменитостей, сгенерированными нейросетями, чтобы жертва поверила в легитимность схемы.

Юзер видит рекламный ролик в соцсети, ставит приложение и почти сразу получает щедрую пачку виртуальных бонусов, из-за чего складывается впечатление, что схема реально платит. Такая механика повторяется что в псевдоказино, что в кэшбэк-приложениях, что в клонах брендов.

Дальше начинается цирк с выводом накопленного:

  • сумма для вывода внезапно растёт после каждой попытки;
  • появляются новые условия и обязательные задания;
  • требуют пригласить друзей или посмотреть ещё 10 роликов;
  • реальная выплата так и не приходит ни при каких раскладах.

Настоящий заработок владельцев таких приложений строится на рекламных показах через встроенные рекламные сети. Чем дольше юзер гоняется за обещанным призом, тем больше баннеров и роликов ему скармливают, а создатели приложения получают деньги за каждый показ вне зависимости от того, доберётся жертва до вывода или бросит попытки на середине пути.

Псевдоказино маскируют азартную механику под слоты и головоломки, чтобы формально не попадать под требования к настоящим гэмблинг-сервисам. Пользователь видит условную игрушку, а рекламные блоки внутри неё ведут либо на другое приложение в Early Access, либо на внешний азартный сайт.

Российские пользователи от такой схемы не застрахованы. Часть аудитории продолжает ставить приложения из Google Play обходными путями, а рекламные ролики с обещаниями лёгких денег регулярно всплывают и в русскоязычных Telegram-каналах.

Обман не ограничивается казино и кэшбэком. Bitdefender нашла среди подделок фальшивые PDF-ридеры, QR-сканеры, трекеры телефона и системные утилиты, а также игры, паразитирующие на узнаваемых брендах.

Уточняется, что The Hacker News запросил комментарий у Google по поводу обнаруженной схемы, но ответа от компании на момент публикации материала не поступило.

В тот же период специалисты зафиксировали россыпь новых угроз для Android:

  • Hagaseca лезет через загрузчик THost9 и эксплуатирует открытые сервисы Android Debug Bridge;
  • StreamRat через спецвозможности и MediaProjection API рисует поверх экрана и ворует данные;
  • Mantax Otax совмещает шпионаж с шифрованием файлов на старых версиях Android;
  • банковский троян Gigabud вместе с приложением Vwork клонирует целевые приложения внутри рабочего профиля.

Hagaseca умеет закрепляться в системе, гонять команды через шелл, таскать файлы и подгружать новые модули. StreamRat рекламируют в Meta и TikTok под видом бесплатного тиви-сервиса StreamTV Esp, целясь в испаноязычную аудиторию. GoldFactory через Vwork прячет клон банковского приложения в отдельном профиле и гоняет операции на устройстве жертвы под чёрным экраном, обходя часть антифрод-механизмов.

Прежде чем тапать «Установить» в любом сомнительном приложении, стоит свериться с базовым чек-листом:

  • гуглить название приложения и разработчика вне магазина перед установкой;
  • не вводить платёжные данные и не подключать карту в приложениях без репутации и отзывов;
  • игнорировать обещания моментальных денег, вращений и подарков за просмотр рекламы;
  • проверять права, которые запрашивает apk, прежде всего доступ к спецвозможностям и экрану.

Эксперты CISOCLUB отметили, что схема с Early Access стала логичным продолжением давней гонки между площадками и мошенниками за доверие аудитории. Отсутствие отзывов убирает у пользователя единственный бесплатный способ проверить чужой опыт перед установкой, а маркетинг в соцсетях с дипфейками закрывает эту дыру рекламой вместо фактов. Схема с псевдоказино и обещаниями лёгких денег работает по классике финансовых пирамид, только вместо офиса и менеджеров используется push-уведомление и щедрый стартовый бонус.

Банковские трояны вроде Gigabud и StreamRat объявились почти одновременно, что говорит о росте интереса преступных групп к мобильным платформам в целом. Пользователю стоит относиться к разделу Early Access как к зоне повышенного риска и проверять разработчика независимо от магазина, из которого ставится приложение. Хайпа вокруг темы уже хватает, а конкретных шагов от Google пока 0. Google пока не прокомментировала ситуацию, а значит закрывать дыру придётся самим пользователям через банальную цифровую гигиену.

Ранее сообщалось, что вредоносная программа NoVoice распространилась через официальный магазин Google Play и успела заразить 2,3 млн Android-устройств. Она распространялась более чем через 50 приложений, которые продолжали нормально работать, не запрашивали подозрительных разрешений и внешне не отличались от обычных утилит. Исследователи McAfee обнаружили эту кампанию и восстановили полный механизм заражения.

* Корпорация Meta, владеющая Facebook, признана экстремистской организацией и запрещена на территории Российской Федерации.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: