A CERT Polska, equipe de resposta a emergências de computadores da Polônia, desmantelou uma campanha de fraude de cobrança por telefone (toll fraud) que utilizava anúncios pagos da Meta para direcionar usuários poloneses a aplicativos maliciosos na Google Play Store. A investigação revelou 1.235 anúncios da Meta, dos quais 852 promoviam 17 aplicativos ligados à operação. Seis desses aplicativos continham componentes de fraude de cobrança confirmados ou links diretos para eles, enquanto os outros 11 continham carregadores maliciosos cujos payloads finais não puderam ser recuperados pelos pesquisadores.

A fraude de cobrança por telefone utiliza malware para inscrever assinantes móveis em serviços pagos sem o consentimento informado. Dependendo do provedor, o malware pode enviar um SMS de tarifa premium ou automatizar um fluxo de cobrança via operadora, interceptando códigos de verificação necessários para aprovar assinaturas. As cobranças aparecem na fatura do telefone da vítima ou são deduzidas de seu saldo pré-pago. Em uma rota observada, o malware enviava palavras-chave geradas para códigos curtos de SMS de tarifa premium – números abreviados usados para serviços pagos – para solicitar ou confirmar uma compra. A CERT verificou três desses números junto ao órgão regulador de telecomunicações polonês, UKE, e constatou que todos eram serviços premium ativos.

A campanha suportava duas rotas de cobrança. Os três códigos curtos registrados cobravam 30,75 PLN (aproximadamente US$ 7,97) por mensagem, enquanto uma oferta separada de cobrança direta via operadora, operada pela Teleaudio, anunciava uma cobrança recorrente de 17 PLN (aproximadamente US$ 4,41) a cada sete dias. Kacper Ratajczak, engenheiro sênior de segurança da CERT Polska, não divulgou o número exato de pessoas afetadas nem o total de perdas financeiras. Os três códigos curtos eram registrados para uso em toda a rede das quatro maiores operadoras móveis da Polônia: Orange, T-Mobile, Play e Polkomtel.

A investigação começou com dois anúncios no Facebook alertando falsamente os usuários poloneses que seu aplicativo PDF havia expirado. Clicar em qualquer um dos anúncios abria a listagem na Google Play Store para o Messenger Pro, um aplicativo de SMS não relacionado que continha o carregador malicioso. Posteriormente, a CERT encontrou nove anúncios no TikTok promovendo outro aplicativo da mesma campanha publicitária, embora seu código oculto seguisse um caminho diferente e não fosse atribuído à mesma implementação de malware.

"A operação se baseou em ambas as plataformas simultaneamente", disse Ratajczak. "A Meta forneceu aquisição paga direcionada a usuários poloneses: anúncios colocados dentro de um feed familiar carregam a credibilidade da própria plataforma de publicidade, fazendo com que os avisos falsos de PDF parecessem promoções de produtos comuns. A Google Play forneceu o caminho de instalação que os usuários tratam como revisado e confiável." O Messenger Pro funcionava como um aplicativo de SMS e poderia legitimamente solicitar tornar-se o manipulador padrão de mensagens do dispositivo. Sob essa cobertura, seu APK base reconstruía um arquivo DEX criptografado em tempo de execução. O carregador verificava o nome do pacote e o código do país móvel do dispositivo, contatava um servidor de políticas e decriptava outro DEX responsável por selecionar e baixar o payload de fraude final do Alibaba Cloud Object Storage Service.

Uma vez em execução, o payload final contatava seu servidor de comando e controle, que atribuía trabalhos de SMS premium ou cobrança via navegador de acordo com o país e a operadora móvel da vítima. A CERT reportou o Messenger Pro ao Google em 15 de setembro e, subsequentemente, reportou todos os aplicativos descobertos durante a investigação. O Google removeu os aplicativos identificados do Play, enquanto a Meta derrubou os anúncios reportados pelos pesquisadores. A remoção das listagens do Play impediu novas instalações através dessas páginas, mas não teve efeito sobre cópias já instaladas. A CERT observou que a infraestrutura de comando e controle permaneceu operacional durante sua análise e continuou emitindo trabalhos para registros poloneses controlados. As derrubadas também não encerraram a distribuição: a CERT viu novos pacotes aparecerem mesmo após o Google remover os aplicativos que havia reportado. Portanto, qualquer pessoa que tenha instalado um dos aplicativos maliciosos precisa removê-lo de seu dispositivo.

Com reportagem de Brazil Valley

Source · The Register