Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Fałszywe reklamy prowadziły Polaków do złośliwych aplikacji. Rachunek telefoniczny płacił za atak

CERT Polska powiązał 852 reklamy Meta z 17 aplikacjami w Google Play. Wyjaśniamy toll fraud i działania dla użytkowników oraz firm.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
29 września 2026
CZAS CZYTANIA
10 min czytania
TEMAT
Bezpieczeństwo pracowników
Fałszywe reklamy prowadziły Polaków do złośliwych aplikacji. Rachunek telefoniczny płacił za atak

Reklama na Facebooku ostrzegała, że aplikacja do obsługi PDF straciła ważność. Link prowadził do Google Play, ale zamiast aktualizacji użytkownik instalował komunikator Messenger Pro. Aplikacja działała na tyle wiarygodnie, by poprosić o rolę domyślnego programu do SMS-ów, a ukryty kod mógł uruchamiać płatne wiadomości i subskrypcje obciążające polski numer telefonu.

Analiza CERT Polska połączyła z operacją 852 reklamy wyświetlane pod 60 nazwami profili oraz 17 aplikacji dostępnych w Google Play. Przypadek obala dwa wygodne założenia: reklama pokazana przez dużą platformę nie jest rekomendacją, a obecność aplikacji w oficjalnym sklepie nie zwalnia z oceny jej sensu i uprawnień.

Jak użytkownik trafiał do pułapki

Punktem wyjścia były dwie reklamy zauważone 14 września. Straszyły utratą ważności programu do plików PDF, choć odsyłały do aplikacji o innej funkcji. Dalsze badanie objęło 1235 reklam Meta wyświetlanych pod 74 nazwami profili. CERT Polska ustalił, że 852 reklamy promowały 17 aplikacji powiązanych kodem lub infrastrukturą z operacją toll fraud.

W sześciu aplikacjach badacze odzyskali komponenty realizujące oszustwo albo bezpośrednie powiązania z takim kodem. Jedenaście kolejnych zawierało złośliwe moduły ładujące związane z tą samą operacją, chociaż ich końcowych modułów nie udało się odzyskać. To ważne rozróżnienie: związek z operacją jest potwierdzony, lecz dowody dla wszystkich pakietów nie są identyczne.

Messenger Pro rzeczywiście wyświetlał skrzynkę SMS i mógł wiarygodnie poprosić użytkownika o ustawienie go jako domyślnej aplikacji do wiadomości. Ta rola dawała uprawnienia do odczytu, odbierania i wysyłania SMS-ów. Ukryty, wielowarstwowy mechanizm pobierał następny kod i wybierał wariant zależny od kraju oraz operatora. Polski kod sieci komórkowej kierował urządzenie do ścieżki obsługującej oszustwo.

Co oznacza toll fraud

Toll fraud to obciążenie abonenta płatną usługą bez jego świadomej zgody. W badaniu aktywny serwer sterujący przydzielał zadania związane zarówno z SMS Premium, jak i Direct Carrier Billing, czyli płatnością doliczaną do rachunku operatora lub odejmowaną od salda karty przedpłaconej.

Złośliwy kod mógł przełączyć komunikację na sieć komórkową, otworzyć stronę płatności, podać numer, przechwycić kod weryfikacyjny i zatwierdzić usługę. Użytkownik nie musiał zobaczyć całej strony ani wiadomości potwierdzającej. CERT Polska zaobserwował między innymi jednorazowe obciążenie 30,75 zł oraz ofertę kosztującą 17 zł co siedem dni.

Firmy obsługujące numery Premium i rozliczenia nie zostały wskazane jako operatorzy kampanii. Ich mechanizmy płatności zostały wykorzystane przez złośliwe oprogramowanie. CERT Polska również nie przypisał operacji konkretnej osobie, organizacji ani państwu.

Co zrobić na prywatnym telefonie

Sprawdź listę ostatnio instalowanych aplikacji, szczególnie komunikatory, programy do czyszczenia telefonu, skanery PDF i narzędzia znalezione przez reklamę. Zwróć uwagę na Messenger Pro oraz Phone Cleaner Master opisane w analizie, ale nie ograniczaj kontroli do dwóch nazw. Pełna lista i poziom dowodów dla poszczególnych pakietów znajdują się w komunikacie CERT Polska.

Sprawdź, która aplikacja jest domyślnym programem do SMS-ów, jakie programy mogą wyświetlać się nad innymi aplikacjami oraz które mają dostęp do wiadomości, telefonu, kontaktów i powiadomień. Cofnij niepotrzebne role i uprawnienia. Aplikacja do PDF nie potrzebuje dostępu do SMS-ów, a program do czyszczenia pamięci nie powinien przejmować rozliczeń operatora.

Przejrzyj rachunek oraz listę usług dodatkowych u operatora. Szukaj krótkich numerów, płatności mobilnych, subskrypcji i cyklicznych kwot, których nie rozpoznajesz. Skontaktuj się z operatorem przez oficjalny kanał, poproś o wyjaśnienie obciążeń, anulowanie niechcianych usług i możliwość zablokowania SMS Premium lub płatności DCB.

Jeżeli podejrzana aplikacja była domyślnym programem do SMS-ów, mogła widzieć kody i treść wiadomości. Z bezpiecznego urządzenia sprawdź krytyczne konta, zmień hasła tam, gdzie istnieją przesłanki przejęcia, i przejrzyj aktywne sesje. Przy utrzymującym się nietypowym zachowaniu telefonu rozważ przywrócenie ustawień fabrycznych zgodnie z instrukcją producenta, po zabezpieczeniu niezbędnych danych i dowodów.

Więcej podstaw opisujemy w poradniku bezpieczeństwa smartfona. Najważniejsza zasada na przyszłość: nie instaluj programu dlatego, że reklama twierdzi, iż obecna aplikacja „wygasła”. Aktualizacje uruchamiaj z poziomu samej aplikacji, ustawień systemowych albo karty programu wyszukanej samodzielnie.

Co powinna zrobić firma z telefonami służbowymi

Telefon służbowy może łączyć płatności operatora, pocztę, komunikator, kontakty klientów i kody uwierzytelniające. Dlatego polityka „instaluj tylko z oficjalnego sklepu” jest niewystarczająca. Organizacja potrzebuje inwentaryzacji aplikacji, ograniczenia instalacji, kontroli ról wysokiego ryzyka i procesu zgłoszenia nietypowego rachunku.

Na urządzeniach zarządzanych warto stosować listę dopuszczonych aplikacji lub zarządzany sklep, blokować niepotrzebne źródła instalacji oraz ograniczać możliwość zmiany domyślnego programu SMS. Operator może wyłączyć usługi Premium i płatności przez rachunek na numerach, które nie potrzebują tej funkcji.

Finanse i IT powinny wspólnie monitorować powtarzalne małe obciążenia. Pojedyncze 17 lub 30 zł może nie przekroczyć progu alarmowego, ale seria podobnych pozycji na wielu numerach jest sygnałem kampanii. Helpdesk musi wiedzieć, jak zabezpieczyć nazwę pakietu, czas instalacji, zrzuty uprawnień i rachunek bez niepotrzebnego kasowania śladów.

Szkolenie powinno pokazywać cały łańcuch zaufania: reklama, oficjalny sklep, działająca funkcja i pozornie uzasadnione uprawnienie. To właśnie takie realistyczne scenariusze warto ćwiczyć podczas szkoleń z cyberbezpieczeństwa dla pracowników, zamiast ograniczać program do literówek w e-mailach.

Fakty źródłowe i wnioski Breachroad

Analiza CERT Polska jest źródłem danych o reklamach, aplikacjach, mechanizmie technicznym, polskim kierowaniu kampanii, zadaniach serwera sterującego i zaobserwowanych opłatach. Zespół nie przypisał operacji konkretnej tożsamości ani nie twierdził, że poziom dowodów był taki sam dla wszystkich aplikacji.

Instrukcja kontroli telefonu, rachunku, kont oraz zabezpieczeń firmowych jest rekomendacją Breachroad. Sklep z aplikacjami i platforma reklamowa ograniczają część ryzyka, ale nie zastępują pytania, czy aplikacja jest potrzebna i czy żądane uprawnienie odpowiada jej funkcji.

UDOSTĘPNIJ / KOPIUJ