Фейковые Minecraft, TikTok и GTA подписывали Android-пользователей на платные сервисы
Zimperium раскрыла глобальную Android-кампанию Premium Deception: почти 250 вредоносных приложений тайно подписывали пользователей на платные услуги через carrier billing и premium SMS. Атака была нацелена на абонентов операторов в Малайзии, Таиланде, Румынии и Хорватии. Кампания продолжалась примерно с марта 2025 года до второй недели января 2026-го, а часть инфраструктуры, по данным исследователей, оставалась активной на момент публикации.
Вредоносы маскировались под популярные приложения и игры: Facebook Messenger, Instagram Threads, TikTok, Minecraft, GTA и другие проекты. После установки приложение проверяло SIM-карту и мобильного оператора. Если устройство не подходило под целевой список, оно показывало безобидный контент, чтобы не вызвать подозрений и избежать анализа.
Самый сложный вариант атаки автоматизировал подписку почти полностью. Вредонос открывал скрытые WebView-страницы с платежными порталами операторов, нажимал нужные кнопки через JavaScript, перехватывал OTP-коды через легитимный Google SMS Retriever API и подтверждал платную подписку без явного согласия пользователя. В некоторых сценариях приложение специально отключало Wi-Fi, чтобы заставить устройство работать через мобильную сеть - это нужно для carrier billing-аутентификации.
Для тайских пользователей схема была многоступенчатой: вредонос отправлял premium SMS, загружал новые инструкции с сервера атакующих, задерживал часть сообщений на 60 и 90 секунд, чтобы активность выглядела менее автоматизированной, и параллельно воровал cookies из скрытых WebView-сессий оператора. Это позволяло злоумышленникам менять цели без обновления APK и отслеживать, какие подписочные схемы работают лучше.
Еще один вариант вредоноса отправлял отчеты в Telegram-канал атакующих. Туда уходили данные об установке, выданных разрешениях, операторе, названии фейкового приложения, источнике распространения и успешных premium SMS. Такая телеметрия помогала преступникам видеть заражения в реальном времени и оптимизировать кампанию по странам, операторам и рекламным каналам.
Главный риск для пользователей в том, что списания могут выглядеть не как кража денег с карты, а как обычные платные услуги оператора. Человек устанавливает фейковую игру или приложение, а затем получает неожиданные подписки и платежи в мобильном счете. Для операторов и банков это отдельная проблема: мошенники используют не только вредоносный код, но и легитимные механизмы SMS, WebView и carrier billing, изначально созданные для удобной оплаты.