TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32837 63
CTT Report Hub #ParsedReport #CompletenessMedium 23-09-2026 Inside a multi stage toll fraud operation targeting Poland https://cert.pl/en/posts/2026/09/tollfraud-analysis/ Report completeness: Medium Threats: Artemis Joker Victims: Polish mobile subscribers, Mobile…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CERT Polska выявила многоэтапную кампанию по мошенничеству с тарифами на Android, в ходе которой для воздействия на польских пользователей использовались рекламные объявления в Facebook и поддельные утилиты в Google Play. Эти приложения тайно загружали удалённо управляемое вредоносное ПО, которое автоматизировало транзакции по платным SMS и тарификации оператором связи, похищало коды подтверждения из SMS и списывало средства с жертв через мошеннические сервисы.
-----

CERT Polska выявила многоэтапную схему мошенничества с использованием платных телефонных соединений (toll-fraud) на Android, нацеленную на польских пользователей через рекламные объявления в Facebook, выдававшиеся за уведомления об истёкших сроках действия PDF-файлов. Эти объявления перенаправляли жертв на приложения в Google Play, замаскированные под мессенджеры, утилиты для очистки, сканеры и сервисные программы. В ходе расследования 17 приложений и 852 рекламных объявления, размещённых под 60 именами профилей, были связаны между собой по общим рекламным материалам, коду загрузчика, инфраструктуре и поведению полезной нагрузки. Шесть приложений содержали полностью или частично раскрытые компоненты мошеннической схемы, тогда как в 11 приложениях были обнаружены связанные загрузчики, однако финальные полезные нагрузки не были восстановлены.

Messenger Pro выступал основным техническим примером. Хотя приложение функционировало как SMS-приложение и могло правомерно запрашивать привилегии обработчика SMS по умолчанию, внедрённый код автозапуска запускал зашифрованный загрузчик без необходимости для пользователя открывать интерфейс. Экспортированный контент-провайдер мог инициировать запуск процесса во время инициализации Android. Загрузчик расшифровывал первый DEX, проверял пакет и код страны SIM-карты, получал удалённую политику, расшифровывал второй DEX и загружал финальный полезный груз, закодированный в Base64 и сжатый с помощью gzip. Все этапы использовали `InMemoryDexClassLoader`, что отделяло приложение, доставляемое через магазин, от удалённо заменяемой логики мошенничества.

Для польского MCC 260 политика Messenger Pro выбрала полезную нагрузку по умолчанию. Её C2-сервер по адресу `47.84.77.127` регистрировал данные об устройстве, операторе, подключении, SMS, Android и install-referrer, после чего предоставлял задания для мошеннической деятельности и JavaScript-код. Полезная нагрузка работала с скрытыми WebViews для автоматизации страниц тарификации через оператора связи, включая ввод номера, извлечение PIN-кода, получение согласия и отправку данных. Она также использовала разрешения на работу с SMS для отправки платных сообщений и перехвата сообщений с кодами подтверждения. Управляемое выполнение предпринимало попытки проведения операций с платными SMS, связанных с короткими кодами 92505, 92512 и 92513, каждый из которых ассоциирован с зарегистрированными в Польше платными сервисами, взимающими 30,75 злотых за сообщение. Другие задания были направлены на прямую тарификацию через оператора связи Teleaudio в размере 17 злотых каждые семь дней.

ВПО использовала нативные JavaScript-мосты, правила сопоставления URL, манипуляции с DOM, парсинг SMS, фоновые WebView, маршрутизацию через сотовые сети и кэшированные полезные нагрузки. В ней присутствовали неактивные возможности перехвата уведомлений, модификации ответов, работы с сервисами CAPTCHA и дополнительных страноспецифических потоков биллинга. Отдельная ветвь AqMu использовала другую инфраструктуру C2 и могла быть назначена на Польшу в Phone Cleaner Master посредством удаленной политики. Google и Meta удалили идентифицированные приложения и рекламные объявления, однако установленные копии сохраняли способность связываться с активной инфраструктурой C2.
More from @aptreports
  1. Sep 28, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  2. Sep 28, 2026#ParsedReport #CompletenessMedium 23-09-2026 Inside a multi stage toll fraud operation tar…
  3. Sep 28, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  4. Sep 28, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  5. Sep 28, 2026#ParsedReport #ExtractedSchema Classified images: windows: 6, code: 2, dump: 3, schema: 2
  6. Sep 28, 2026#ParsedReport #CompletenessHigh 22-09-2026 DarkMe Email Campaign Broadens Targeting For AP…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →