字号 ·· | 护眼
theregister

Meta广告将波兰安卓用户引入高额收费陷阱

波兰计算机应急响应小组(CERT Polska)近日挫败了一起针对安卓用户的短信扣费欺诈活动。该活动利用Meta付费广告,诱导波兰用户下载Google Play商店中的恶意应用程序。调查显示,该组织共投放了1235条Meta广告,其中852条用于推广与该行动相关的17款应用程序。经确认,其中6款应用包含扣费欺诈组件或直接指向相关组件的链接;其余11款应用则共享恶意加载程序,尽管研究人员未能恢复其最终载荷。扣费欺诈利用恶意软件在用户不知情的情况下为其订阅付费服务。根据服务提供商的不同,恶意软件可能会发送高额收费短信,或自动执行运营商计费流程,包括拦截订阅确认所需的验证码。随后,相关费用会出现在受害者的手机账单上,或直接从其预付余额中扣除。在观察到的一种路径中,恶意软件向高额收费短信短代码(用于付费服务的缩写号码)发送生成的关键词,以请求或确认购买。CERT对照波兰电信监管机构UKE的公开信息核查了其中三个号码,发现它们均为活跃的高额收费服务。该活动支持两种计费路径:三个短代码每条短信收费30.75兹罗提(约合7.97美元),而由Teleaudio运营的另一种直接运营商计费服务则宣传每七天收取17兹罗提(约合4.41美元)的循环费用。CERT Polska高级安全工程师卡茨佩尔·拉塔伊恰克(Kacper Ratajczak)未透露受影响人数及总损失金额。这三个短代码在波兰四大移动运营商(Orange、T-Mobile、Play和Polkomtel)的网络中均可使用。此次调查始于两条Facebook广告,它们虚假警告波兰用户称其PDF应用程序已过期。点击任一广告都会跳转至“Messenger Pro”的Google Play页面,这是一款与广告内容无关的短信应用,但其中包含了恶意加载程序。

CERT随后发现了九条推广同一广告活动中另一款应用的TikTok广告,尽管其隐藏代码遵循了不同的路径,且未被归因于同一恶意软件实现。“该行动同时依赖这两个平台,”拉塔日查克表示。“Meta提供了针对波兰用户的付费获客:放置在熟悉的信息流中的广告承载着广告平台本身的信誉,因此虚假的PDF警告看起来像是普通的产品推广。Google Play则提供了用户视为经过审核且可信的安装路径。”Messenger Pro作为短信应用运行,可以合法地请求成为设备的默认消息处理程序。在这层掩护之下,其基础APK在运行时重建了一个加密的DEX文件。加载器检查了包名和设备的移动国家代码,联系了策略服务器,并解密了另一个负责从阿里云对象存储服务选择和下载最终欺诈载荷的DEX。一旦运行,最终载荷会联系其命令与控制服务器,该服务器根据受害者的国家和移动运营商分配高级短信或基于浏览器的运营商计费任务。CERT于9月15日向Google报告了Messenger Pro,随后报告了调查中发现的所有应用。Google从Play商店下架了已识别的应用,而Meta则撤下了研究人员报告的广告。下架Play商店的列表阻止了通过这些页面进行的新安装,但对已安装的副本毫无作用。CERT表示,在其分析期间,命令与控制基础设施仍在运行,并继续向受控的波兰注册账户发布任务。下架行动也未终结分发:CERT发现,在Google下架其报告的应用后,仍有新的软件包出现。因此,任何安装了这些恶意应用之一的人都需要将其从设备上移除。®