Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Meta Ads condujo a usuarios de Android en Polonia hacia una trampa de cobros premium


El equipo CERT de Polonia desarticuló una campaña de fraude mediante anuncios de Meta que dirigían a usuarios hacia apps maliciosas en Google Play. Estas aplicaciones suscribían a las víctimas a servicios premium sin su consentimiento, generando cargos directos en sus facturas telefónicas. Google y Meta eliminaron los contenidos reportados, aunque se advierte que quienes ya instalaron las apps deben borrarlas manualmente.






El Equipo de Respuesta a Emergencias Informáticas de Polonia (CERT Polska) ha interrumpido una campaña de fraude de tarifas en Android que utilizaba anuncios pagados de Meta para dirigir a los usuarios polacos hacia aplicaciones maliciosas en Google Play.

Su investigación documentó 1.235 anuncios de Meta, de los cuales 852 promocionaban 17 aplicaciones vinculadas a la operación. Seis de ellas contenían componentes confirmados de fraude de tarifas o enlaces directos a ellos; las otras 11 compartían cargadores maliciosos, aunque los investigadores no pudieron recuperar sus cargas útiles finales.



El fraude de tarifas utiliza malware para suscribir a los usuarios móviles en servicios de pago sin su consentimiento informado. Dependiendo del proveedor, el malware puede enviar un SMS de tarifa premium o automatizar un flujo de facturación del operador, incluyendo la interceptación del código de verificación necesario para aprobar una suscripción. Los cargos aparecen entonces en la factura telefónica de la víctima o se deducen de su saldo prepago.



En una ruta observada, el malware enviaba palabras clave generadas a códigos cortos de SMS de tarifa premium —números abreviados utilizados para servicios de pago— para solicitar o confirmar una compra. CERT verificó tres de estos números en el registro público del regulador de telecomunicaciones polaco UKE y descubrió que todos eran servicios premium activos.

La campaña soportaba dos rutas de facturación. Los tres códigos cortos registrados cobraban 30,75 PLN (7,97 $) por mensaje, mientras que una oferta separada de facturación directa del operador gestionada por Teleaudio anunciaba un cargo recurrente de 17 PLN (4,41 $) cada siete días.

Kacper Ratajczak, ingeniero senior de seguridad de CERT Polska, no reveló cuántas personas se vieron afectadas ni sus pérdidas totales. Los tres códigos cortos estaban registrados para su uso en los cuatro principales operadores móviles de Polonia: Orange, T-Mobile, Play y Polkomtel.

La investigación comenzó con dos anuncios de Facebook que advertían falsamente a los usuarios polacos que su aplicación de PDF había caducado. Al hacer clic en cualquiera de los anuncios, se abría el listado de Google Play para Messenger Pro, una aplicación de SMS no relacionada que contenía el cargador malicioso.

CERT encontró posteriormente nueve anuncios de TikTok que promocionaban otra aplicación de la misma campaña publicitaria, aunque su código oculto seguía una ruta diferente y no fue atribuido a la misma implementación de malware.

"La operación dependía de ambas plataformas a la vez", afirmó Ratajczak en su análisis. "Meta proporcionó la adquisición pagada dirigida a los usuarios polacos: los anuncios colocados dentro de un feed familiar tienen la credibilidad de la propia plataforma publicitaria, por lo que las advertencias falsas de PDF parecían promociones de productos ordinarias. Google Play proporcionó la ruta de instalación que los usuarios consideran revisada y confiable".

Messenger Pro funcionaba como una aplicación de SMS y podía solicitar legítimamente convertirse en el gestor de mensajes predeterminado del dispositivo. Bajo esa apariencia, su APK base reconstruía un archivo DEX cifrado en tiempo de ejecución.

El cargador verificaba el nombre del paquete y el código de país móvil del dispositivo, contactaba con un servidor de políticas y descifraba otro DEX responsable de seleccionar y descargar la carga útil final del fraude desde Alibaba Cloud Object Storage Service.

Una vez en funcionamiento, la carga útil final contactaba con su servidor de comando y control, que asignaba tareas de SMS premium o de facturación del operador basadas en el navegador según el país y el operador móvil de la víctima.

CERT informó a Google sobre Messenger Pro el 15 de septiembre y posteriormente reportó cada aplicación descubierta durante la investigación. Google eliminó las aplicaciones identificadas de Play, mientras que Meta retiró los anuncios reportados por los investigadores.

La eliminación de los listados de Play detuvo las nuevas instalaciones a través de esas páginas, pero no hizo nada contra las copias ya instaladas. CERT señaló que la infraestructura de comando y control permaneció operativa durante su análisis y continuó emitiendo tareas a los registros polacos controlados.

Tampoco las eliminaciones detuvieron la distribución: CERT vio aparecer nuevos paquetes después de que Google eliminara las aplicaciones que había reportado. Por lo tanto, cualquier persona que haya instalado una de las aplicaciones maliciosas debe eliminarla de su dispositivo.

Fuente:
TheRegister

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.