CERT Polska раскрыла кампанию поддельных PDF-обновлений в Facebook* и Google Play

CERT Polska раскрыла кампанию поддельных PDF-обновлений в Facebook* и Google Play

CERT Polska обнаружила в рекламной библиотеке Meta* два объявления, нацеленных на польских пользователей. Они сообщали, что приложение для просмотра PDF устарело, и призывали немедленно обновиться. После клика человек попадал не на обновление, а на страницу приложения Messenger Pro в Google Play. Эта программа позиционировалась как мессенджер и не имела отношения к PDF-файлам.

Описание

Дальнейшее расследование расширило первоначальную картину. Команда сохранила 1235 рекламных объявлений, размещённых под 74 именами профилей. Из них 852 объявления, показанные от имени 60 профилей, продвигали 17 приложений, связанных с операцией через программный код или сетевую инфраструктуру. Среди подтверждённых вредоносных программ оказались Cool Wallpaper, Text Chat, Max Messenger, Messenger Pro, Phone Cleaner Master и PDF Scanner Art.

По данным CERT Polska}, обманная схема использовала два канала одновременно: рекламу в Facebook* для привлечения жертв и магазин Google Play для установки. Видимая часть приложения выглядела как мессенджер или утилита очистки, но после запуска незаметно загружала дополнительные модули. Вредоносная логика делилась на несколько уровней. Приложение проверяло код мобильной сети и решало, какой именно модуль загружать дальше.

Главной целью операции была мобильная подписка без согласия абонента. Пользователь не видел страницы оплаты: программа открывала её в скрытом окне браузера, подставляла номер телефона, перехватывала проверочный код из SMS и подтверждала покупку. Для польских устройств серверы управления предлагали как платные SMS на короткие номера, так и прямую тарификацию через мобильного оператора. Одна из зафиксированных страниц показывала разовый платёж в 30,75 злотых, другая - подписку за 17 злотых каждые семь дней.

Механизм скрытого списания работал благодаря разрешениям, которые приложение получало под благовидным предлогом. Messenger Pro действительно мог работать как мессенджер и просить доступ к SMS, чтобы стать обработчиком сообщений по умолчанию. Этот доступ затем использовался загруженным модулем для отправки платных сообщений и перехвата кодов подтверждения. Приложения-утилиты, такие как Phone Cleaner Master, не запрашивали доступ к SMS, но всё равно могли открывать платёжные страницы в фоновом режиме через мобильную сеть.

Инфраструктура операции оставалась активной даже после удаления приложений из Google Play. CERT Polska сообщила о найденных программах в Google 15 сентября 2026 года, после чего магазин убрал их из каталога. Meta* также удалила рекламные объявления, о которых сообщила команда. Однако новые пакеты появлялись снова, а установленные ранее копии сохраняли связь с командными серверами.

Кампания развивалась на фоне претензий польских властей к Meta*. В августе 2026 года заместитель премьер-министра Кшиштоф Гавковский официально попросил Еврокомиссию назначить штраф не менее 250 миллионов евро за обработку мошеннической рекламы в Польше. Обнаруженная сеть объявлений стала ещё одним примером проблемы, которую польские регуляторы обсуждали с платформой.

Технический анализ показал, что оператор разделил стабильные возможности и изменяемую бизнес-логику. Серверы могли менять правила для конкретной страны, выбирать разные вредоносные модули и обновлять сценарии взаимодействия со страницами операторов. Для Франции и Китая использовался отдельный модуль с собственными платёжными сценариями, но общий загрузчик и часть инфраструктуры связывали его с той же операцией.

Для пользователей это означает, что легальный магазин приложений и привычная реклама не гарантируют безопасность. Перед установкой полезно проверять, совпадает ли описание программы с её реальным назначением. Если приложение запрашивает доступ к SMS, уведомлениям или номеру телефона без очевидной причины, от установки лучше отказаться. Регулярная проверка подписок у мобильного оператора помогает обнаружить несанкционированные списания на ранней стадии.

* Компания Meta и её продукты (включая Instagram, Facebook, Threads, Meta AI) признаны экстремистскими, их деятельность запрещена на территории РФ.

Индикаторы компрометации

Комментарии: 0