波兰计算机应急响应小组(CERT Polska)近日披露并摧毁了一起针对安卓用户的收费欺诈活动。该活动利用 Meta 平台的付费广告,将用户诱导至 Google Play 商店下载恶意应用程序。调查显示,攻击者共投放了 1,235 个 Meta 广告,其中 852 个推广了与此次行动相关的 17 款应用。

在这 17 款应用中,有 6 款被确认包含直接的收费欺诈组件或链接;其余 11 款则共享相同的恶意加载器,尽管研究人员未能完全恢复其最终有效载荷。所谓收费欺诈,是指恶意软件在未经用户知情同意的情况下,自动注册高价付费服务。根据服务提供商的不同,恶意软件可能通过发送特定短信或自动化运营商计费流程来实现这一目的,甚至拦截订阅所需的验证代码。产生的费用将直接计入受害者的电话账单或从预付款中扣除。
CERT Polska 高级安全工程师 Kacper Ratajczak 指出,在一个观察到的攻击路径中,恶意软件向用于付费服务的高价短信短码发送生成的关键字,以请求或确认购买行为。经核查,调查涉及的三个短码均在波兰电信监管机构 UKE 的公开登记中被确认为活跃的高级服务。此次行动支持两种收费模式:三个注册的短码每条消息收取 30.75 PLN(约 7.97 美元),而由 Teleaudio 运营的一项直接运营商计费服务则每七天收取 17 PLN(约 4.41 美元)。这些短码已注册适用于波兰四大移动运营商:Orange、T-Mobile、Play 和 Polkomtel。Ratajczak 未透露具体的受影响人数及总损失金额。
调查始于两则 Facebook 广告,它们错误地警告波兰用户其 PDF 应用程序已过期。点击任一广告后,用户会被引导至名为“Messenger Pro”的应用在 Google Play 上的列表页。随后,CERT 发现另有 9 个 TikTok 广告宣传了同一活动中的另一款应用,但其隐藏代码遵循不同路径,且未归因于同一恶意软件实施者。“这项行动同时依靠两个平台,”Ratajczak 表示,“Meta 提供了针对波兰用户的付费采购渠道,广告放置在熟悉的信息流中,借助平台本身的可信度,使虚假的 PDF 警告看起来像普通的产品推广。而 Google Play 则提供了安装路径,用户通常将其视为经过审查且值得信赖的来源。”
技术层面分析显示,“Messenger Pro”作为一款 SMS 应用,合法要求成为设备的默认消息处理器。其基础 APK 文件在运行时重建了一个加密的 DEX 文件。该加载器会检查包名和设备的移动国家代码,联系策略服务器,并解密另一个负责从阿里云对象存储服务选择和下载最终欺诈有效载荷的 DEX 文件。系统会根据受害者的国家和移动运营商,分配执行优质短信发送或基于浏览器的运营商账单操作。
CERT Polska 于 9 月 15 日向 Google 报告了“Messenger Pro”,并在调查期间陆续上报了其他发现的应用程序。Google 已从 Play 商店中删除了这些已识别的应用,Meta 也移除了研究人员报告的广告。然而,删除 Play 列表仅阻止了新安装,对已经安装在设备上的副本无影响。据 CERT 称,指挥和控制基础设施在分析期间仍在运行,并继续向受控的波兰注册机构发放任务。在 Google 移除报告的应用程序后,CERT 观察到新的包出现。因此,任何安装了此类恶意应用程序的用户都需要手动从设备上删除它。





