Reklama, aplikacja, infekcja. Ewolucja kampanii malware na Androida

Od zeszłego roku obserwujemy kampanię złośliwego oprogramowania na Androida pod nazwą „TikTok 18”, która swoim zasięgiem obejmuje polskich użytkowników, ale także takie kraje jak Hiszpania lub Francja.

Reklama, aplikacja, infekcja. Ewolucja kampanii malware na Androida

Analizy pokazują, że atakujący nie wykorzystują w niej zaawansowanych luk w systemie, lecz stawiają na skuteczną socjotechnikę, zautomatyzowany phishing i sprytne nadużywanie standardowych funkcji telefonu. Dostarczają na urządzenia użytkowników trojany zdalnego dostępu (RAT), między innymi takie jak TrickMo oraz BTMOB. W tym artykule opisujemy krok po kroku, jak działa ten mechanizm, od przyciągnięcia uwagi użytkownika w mediach społecznościowych, przez komunikację za pomocą sieci TON, aż po ostateczną kradzież danych bankowych.

Architektura ataku - Od reklamy na Facebooku do infekcji

Wykorzystanie mediów społecznościowych jako wektora początkowego, pozwoliło napastnikom na masowe, a zarazem precyzyjne targetowanie ofiar. Facebook, dzięki swoim narzędziom reklamowym, stał się dla przestępców idealnym środowiskiem do selekcji najbardziej podatnych grup demograficznych.

Atakujący wykorzystują reklamy sponsorowane z chwytliwymi materiałami wideo, które bazują na ludzkiej ciekawości. Z danych platformy Meta wynika, że kampania jest ściśle sprofilowana na polski rynek, a jej celem są wyłącznie mężczyźni (wieku od 18 do ponad 65 lat). Wiele wskazuje na to, że reklamy te mogą być najskuteczniejsze w grupie wiekowej 45–54 lata. Skala operacji jest znaczna, pojedynczy materiał reklamowy potrafi zebrać ponad 28 000 wyświetleń, zanim zostanie zablokowana.

Przestępcy wykazują się dużą adaptacyjnością, dostosowując motywy przewodnie do aktualnych trendów i wydarzeń:

  • Treści dla dorosłych: „TikTok 18” (wersja bez cenzury), „OnlyFans dla dorosłych”.
  • Sport (Mundial): Podczas mistrzostw świata dystrybuowano fałszywe aplikacje „IPTV” do darmowego oglądania meczów.
  • Streaming: Obietnice darmowego dostępu do „Netflix 4K”.
  • Social/Dating: Aplikacje randkowe (np. portal „Poznajmy”).
3reklamy_znak.png

Witryny phishingowe stosują mechanizm filtrowania ruchu (Cloaking). Jeśli użytkownik wejdzie w link na komputerze stacjonarnym, widzi niegroźną, neutralną treść. Pełna ścieżka infekcji aktywuje się wyłącznie na urządzeniach mobilnych, prowadząc do pobrania pliku (TikTok18.apk) z zewnętrznej domeny.

1.png

Po pobraniu aplikacji użytkownik przechodzi do najbardziej krytycznego etapu – instalacji droppera, który stanowi fundament infekcji.

Dalsza część tego artykułu jest dostępna tylko dla zarejestrowanych użytkowników.

  • Wskaźniki kompromitacji (IoC)
  • Praktyczne informacje do blokowania zagrożeń
  • Szczegółowy kontekst operacyjny ataku
  • Pełna treść artykułów z analizami technicznymi

ODBLOKUJ PEŁNY DOSTĘP

Masz już konto? Zaloguj się


Zgłoś Incydent

Za pośrednictwem tego formularza, możesz zgłosić adres strony internetowej lub treść otrzymanej wiadomości. Przesyłając do nas zgłoszenie możesz przyczynić się do zwiększenia bezpieczeństwa w internecie. Eksperci zweryfikują Twoje zgłoszenie i pomogą w rozwiązaniu problemu.