Z Facebooka do Google Play i drogie SMS-y

Klikasz reklamę na Facebooku, trafiasz prosto do Google Play, instalujesz aplikację z oficjalnego sklepu – i możesz nawet nie zauważyć, kiedy z Twojego konta zaczną znikać pieniądze za usługi, których nie chciałeś.  Najgroźniejsze jest jednak to, że cały atak został zbudowany na czymś, co zwykle ma nas chronić – zaufaniu do znanych platform i pozornie „normalnych” uprawnień aplikacji.

Z Facebooka Do Google Play I Drogie Sms-Y

Widzisz na Facebooku ostrzeżenie, że aplikacja do obsługi PDF straciła ważność. Klikasz i trafiasz nie na podejrzaną stronę, lecz prosto do Google Play. Pobierasz aplikację z oficjalnego sklepu, więc wszystko wydaje się bezpieczne. Tymczasem aplikacja może uruchomić ukryty w niej mechanizm zdolny do obciążenia rachunku za telefon. CERT Polska ujawnił operację, w której 852 reklamy na platformach Mety prowadziły do 17 złośliwych aplikacji dostępnych w Google Play.

Analitycy ESET zwracają uwagę, że najważniejszym elementem tego ataku nie jest samo złośliwe oprogramowanie. Jest nim wykorzystanie zaufania do platform, które użytkownicy uznają za bezpieczne. ESET obserwował już wcześniej podobny schemat – tylko w 2026 roku wykrył w Google Play dziesiątki oszukańczych aplikacji, które przed usunięciem pobrano łącznie miliony razy. Najnowsza operacja pokazuje więc nie pojedynczą lukę, lecz powtarzający się sposób wykorzystywania zaufania do oficjalnych sklepów z aplikacjami.

CERT Polska rozpoczął analizę od dwóch reklam wyświetlanych polskim użytkownikom Facebooka. Ostrzegały one, że aplikacja do obsługi plików PDF „straciła ważność” i wymaga natychmiastowej aktualizacji. Kliknięcie prowadziło jednak do aplikacji Messenger Pro w Google Play, która nie miała nic wspólnego z obsługą PDF. Dalsza analiza pokazała znacznie większą skalę operacji. CERT Polska zabezpieczył 1235 reklam na platformach Mety. 852 z nich, publikowane pod 60 nazwami profili, prowadziły do 17 złośliwych aplikacji w Google Play, powiązanych wspólnym kodem lub infrastrukturą. Aplikacje maskowały się m.in. jako komunikatory i proste narzędzia użytkowe.

Cyberprzestępcy nie muszą już budować zaufania. Mogą je pożyczyć

W tym przypadku ofiara nie była namawiana do pobrania pliku z nieznanej strony ani wyłączenia zabezpieczeń telefonu. Cały proces odbywał się wewnątrz dobrze znanych użytkownikowi środowisk.

– Ta kampania wykorzystuje swoisty łańcuch zaufania. Najpierw użytkownik widzi reklamę wewnątrz platformy, z której korzysta na co dzień. Następnie trafia bezpośrednio do oficjalnego sklepu z aplikacjami. Każdy kolejny krok wygląda znajomo i wiarygodnie, więc obniża naszą czujność. Cyberprzestępcy nie muszą już przekonywać nas, że ich własna strona jest bezpieczna. Wystarczy, że wykorzystają zaufanie, które już mamy do znanych i legalnych platform – mówi Kamil Sadkowski, analityk cyberzagrożeń w ESET.

Sama obecność aplikacji w Google Play nadal znacząco ogranicza ryzyko w porównaniu z instalowaniem programów z przypadkowych stron. Nie może jednak być traktowana jako bezwarunkowy certyfikat bezpieczeństwa. CERT Polska wskazuje wprost, że Google Play zapewniał w tej operacji ścieżkę instalacji, którą użytkownicy postrzegają jako sprawdzoną i godną zaufania.

Najgroźniejsze uprawnienie? Takie, które wygląda całkowicie normalnie

Jednym z najbardziej niepokojących elementów tej kampanii jest to, że użytkownik nie musiał zobaczyć podejrzanej w oczywisty sposób prośby o dostępy.

Messenger Pro rzeczywiście działał jako aplikacja do obsługi wiadomości. Po ustawieniu jej jako domyślnego komunikatora Android przyznawał jej dostęp m.in. do odczytywania, odbierania i wysyłania SMS-ów. Z perspektywy użytkownika takie uprawnienia wyglądały więc logicznie. Ukryty kod wykorzystywał jednak te same uprawnienia do zupełnie innych celów. Aplikacja uruchamiała wielowarstwowy mechanizm, który pobierał kolejne elementy kodu i mógł wykorzystać telefon do realizowania płatnych usług. CERT Polska określa to jako kluczowy element kamuflażu uprawnień.

– Często radzimy użytkownikom, aby zwracali uwagę na aplikacje żądające dostępu, którego nie potrzebują. Ta kampania pokazuje trudniejszy scenariusz. Komunikator ma przecież powód, aby prosić o dostęp do SMS-ów. Tutaj cyberprzestępcy wykorzystali właśnie zgodność między deklarowaną funkcją aplikacji a przyznanymi jej uprawnieniami. Na pierwszy rzut oka użytkownik nie musiał więc zobaczyć niczego absurdalnego. Dlatego warto patrzeć nie tylko na pojedyncze uprawnienie, ale też na całą historię: dlaczego instalujemy aplikację, skąd do niej trafiliśmy i czy rzeczywiście sami jej szukaliśmy – wyjaśnia Kamil Sadkowski.

W tym przypadku dodatkowym sygnałem ostrzegawczym była niespójność pomiędzy problemem a proponowanym rozwiązaniem. Reklama ostrzegała przed utratą możliwości otwierania plików PDF, ale po kliknięciu użytkownik trafiał do komunikatora SMS.

Płatność mogła odbywać się poza wzrokiem użytkownika

Złośliwy mechanizm obsługiwał dwie różne ścieżki pobierania pieniędzy. Pierwszą były usługi SMS Premium. Aktywny serwer kontrolowany przez operatorów kampanii przekazywał aplikacji zadania obejmujące numery skrócone i odpowiednie słowa kluczowe. Na jednej z przechwyconych stron wysłanie wiadomości mogło oznaczać jednorazowe obciążenie w wysokości 30,75 zł. Drugim mechanizmem był Direct Carrier Billing, czyli płatność doliczana bezpośrednio do rachunku telefonicznego lub pobierana z salda telefonu. W jednym z zaobserwowanych przypadków usługa kosztowała 17 zł co siedem dni.

W najbardziej zaawansowanym wariancie złośliwe oprogramowanie mogło rozpoznać operatora, otworzyć w tle stronę płatności, podać numer telefonu, przechwycić kod weryfikacyjny otrzymany SMS-em i potwierdzić zakup. Użytkownik mógł w ogóle nie zobaczyć strony płatności ani wiadomości z kodem.

– Mówimy tu już nie tylko o nakłonieniu użytkownika do kliknięcia płatnego linku. Telefon może zostać wykorzystany jako narzędzie automatyzujące kolejne elementy procesu płatności. To ważna zmiana z punktu widzenia użytkownika, ponieważ część czynności, które normalnie powinny wymagać jego uwagi i świadomej decyzji, może zostać ukryta w tle – podkreśla analityk ESET.

ESET już wcześniej obserwował podobny problem

Operacja opisana przez CERT Polska jest szczególnie interesująca ze względu na skalę kampanii skierowanej do polskich użytkowników, ale nie jest pierwszym przypadkiem pokazującym, że oszuści próbują wykorzystywać zaufanie do oficjalnych sklepów.

W maju 2026 roku analitycy ESET opisali 28 oszukańczych aplikacji dostępnych w Google Play, które nazwali CallPhantom. Programy obiecywały możliwość sprawdzenia historii połączeń, SMS-ów lub rozmów WhatsApp dowolnego numeru telefonu. Była to technicznie niemożliwa bez dostępu do urządzenia lub konta właściciela obietnica, a prezentowane użytkownikom „wyniki” były generowane losowo. Przed usunięciem aplikacji po zgłoszeniu przez ESET pobrano je łącznie ponad 7,3 mln razy. Jeszcze wcześniej ESET zidentyfikował 18 aplikacji SpyLoan, które również były dostępne w Google Play i podszywały się pod legalne aplikacje pożyczkowe. Przed interwencją miały łącznie ponad 12 mln pobrań z oficjalnego sklepu.

– To różne kampanie i nie należy ich ze sobą bezpośrednio łączyć. Pokazują jednak ten sam problem z perspektywy użytkownika. Obecność programu w oficjalnym sklepie może stać się częścią socjotechniki. Ikona Google Play sprawia, że naturalnie obniżamy poziom podejrzliwości. Dlatego pytanie „skąd pobieram tę aplikację?” nadal jest ważne, ale już nie wystarcza – mówi Kamil Sadkowski.

Aplikacja zniknęła ze sklepu. To nie oznacza, że zniknęła z telefonu

Google usunęło aplikacje zgłoszone przez CERT Polska, a Meta usunęła zgłoszone reklamy. To ogranicza dalszą dystrybucję, ale nie rozwiązuje automatycznie problemu na urządzeniach osób, które zdążyły wcześniej zainstalować złośliwe programy. CERT Polska podkreśla, że usunięcie aplikacji z Google Play nie wpływa na jej kopie znajdujące się już na smartfonach. Co więcej, podczas analizy, również po usunięciu Messenger Pro ze sklepu, infrastruktura C2 nadal działała i przyjmowała połączenia z Polski.

– Jeżeli dowiadujemy się, że aplikacja została usunięta ze sklepu z powodów bezpieczeństwa, nie powinniśmy zakładać, że telefon sam rozwiązał problem. Trzeba sprawdzić, czy program nadal znajduje się na urządzeniu, jakie posiada uprawnienia i czy na rachunku operatora nie pojawiły się nieznane usługi lub obciążenia – wskazuje Kamil Sadkowski.

Nie tylko sprawdzaj rachunek. Odetnij możliwość naliczania opłat

Osoby, które w ostatnich dniach instalowały aplikacje po kliknięciu reklamy w mediach społecznościowych, powinny przede wszystkim sprawdzić listę programów na swoim telefonie, zweryfikować ich uprawnienia oraz przejrzeć rachunek lub historię płatności u operatora.

UKE wskazuje, że użytkownik może ustawić całkowitą blokadę usług Premium Rate. Próg 0 zł oznacza pełną blokadę takich usług. Niezależnie od tego można również zlecić operatorowi blokadę płatności za usługi dodatkowe i zakupy elektroniczne realizowane poprzez Direct Carrier Billing, czyli płatności automatycznie doliczane do rachunku telefonicznego.

  • Jeśli nie korzystamy z usług SMS Premium ani z płatności doliczanych do rachunku telefonicznego, warto je po prostu zablokować. To dodatkowa warstwa ochrony, która działa niezależnie od tego, czy w danym momencie rozpoznamy złośliwą aplikację. Ważne jest przy tym zablokowanie obu mechanizmów – zarówno usług Premium Rate, jak i Direct Carrier Billing. Sama blokada płatnych SMS-ów nie obejmuje wszystkich sposobów rozliczeń wykorzystanych w tej operacji – mówi Kamil Sadkowski.

Zanim zainstalujesz aplikację, odpowiedz sobie na trzy pytania:

Czy sam jej szukałem?
Jeżeli do instalacji prowadzi reklama wykorzystująca strach, presję czasu lub ostrzeżenie o rzekomej awarii, warto przerwać proces i samodzielnie sprawdzić, czy problem rzeczywiście istnieje.

Czy aplikacja odpowiada problemowi, który ma rozwiązać?
Jeżeli reklama mówi o czytniku PDF, a po kliknięciu pojawia się komunikator, nazwa i opis programu nie pasują do reklamy albo zmienia się jego deklarowana funkcja – to poważny sygnał ostrzegawczy.

Czy jestem gotowy dać tej aplikacji dostęp do funkcji telefonu, o które prosi?
Nawet jeśli uprawnienie wydaje się logiczne, warto pamiętać, że może zostać wykorzystane również przez ukryte komponenty programu.

Oficjalny sklep pozostaje bezpieczniejszym źródłem aplikacji niż przypadkowa strona internetowa. Przypadek opisany przez CERT Polska pokazuje jednak, że współczesny atak może być skonstruowany właśnie tak, aby przez większość drogi użytkownik miał poczucie, że porusza się wyłącznie po dobrze znanych i zaufanych platformach.

Obserwuj nas na Google News

Czytaj też:

Źródło: Informacja prasowa: ESET

Źródło zdjęć:

Kontakt

Zapraszamy do kontaktu: redakcja(at)technosenior.pl

Odkryj więcej z TECHNOSenior

Zasubskrybuj już teraz, aby czytać dalej i uzyskać dostęp do pełnego archiwum.

Czytaj dalej