Вредоносные приложения на Android использовали платные SMS и биллинг операторов
CERT Polska выявила схему мошенничества с платными телефонными соединениями на Android, нацеленную на пользователей в Польше. Исследователи связали между собой 17 приложений из Google Play и 852 рекламных объявления в Facebook (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta), размещённых под 60 именами профилей. Шесть приложений содержали полностью или частично раскрытые компоненты схемы, ещё в 11 нашли связанные загрузчики, но финальные полезные нагрузки восстановить не удалось. Google и Meta (признана в России экстремистской и её деятельность запрещена) удалили обнаруженные приложения и объявления, однако установленные копии продолжали связываться с активной инфраструктурой C2.
Загрузка и выполнение полезной нагрузки
Реклама маскировалась под уведомления об истёкшем сроке действия PDF-файлов и перенаправляла пользователей к приложениям, замаскированным под мессенджеры, утилиты для очистки, сканеры и сервисные программы. Основным техническим примером в расследовании стало приложение Messenger Pro. Оно работало как SMS-приложение и могло правомерно запрашивать привилегии приложения для SMS по умолчанию. При этом встроенный код автозапуска запускал зашифрованный загрузчик без необходимости открывать интерфейс приложения. Экспортированный поставщик контента мог инициировать запуск процесса при инициализации Android.
Загрузчик расшифровывал первый DEX, проверял пакет и код страны SIM-карты, получал удалённую политику, а затем расшифровывал второй DEX и загружал финальную полезную нагрузку, закодированную в Base64 и сжатую с помощью gzip. На всех этапах использовался InMemoryDexClassLoader. Это отделяло приложение, распространявшееся через магазин, от логики мошенничества, которую можно было заменять удалённо.
Для польского MCC 260 политика Messenger Pro выбирала полезную нагрузку по умолчанию. C2-сервер по адресу 47.84.77.127 собирал данные об устройстве, операторе связи, подключении, SMS, Android и реферере установки. Затем сервер предоставлял задания для мошеннических действий и код JavaScript.
Тарификация через оператора и SMS
Полезная нагрузка использовала скрытые WebView для автоматизации страниц тарификации через оператора связи. Она вводила номер телефона, извлекала PIN-код, получала согласие и отправляла данные. Разрешения на работу с SMS применялись для отправки платных сообщений и перехвата сообщений с кодами подтверждения.
Управляемое выполнение включало попытки операций с платными SMS, связанными с короткими кодами 92505, 92512 и 92513. Каждый код ассоциировался с зарегистрированным в Польше платным сервисом, взимавшим 30,75 злотых за сообщение. Другие задания были направлены на прямую тарификацию через оператора связи Teleaudio по 17 злотых каждые семь дней.
Вредоносная программа использовала мосты JavaScript, правила сопоставления URL, манипуляции с DOM, разбор SMS, фоновые WebView, маршрутизацию через сотовые сети и кэшированные полезные нагрузки. В ней также присутствовали неактивные возможности перехвата уведомлений, модификации ответов, работы с CAPTCHA и дополнительных сценариев тарификации для отдельных стран.
Отдельная ветвь AqMu использовала другую инфраструктуру C2 и могла быть назначена на Польшу в Phone Cleaner Master с помощью удалённой политики.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



