Фейковые Minecraft, TikTok и GTA подписывали Android-пользователей на платные сервисы

Фейковые Minecraft, TikTok и GTA подписывали Android-пользователей на платные сервисы

Zimperium раскрыла глобальную Android-кампанию Premium Deception: почти 250 вредоносных приложений тайно подписывали пользователей на платные услуги через carrier billing и premium SMS. Атака была нацелена на абонентов операторов в Малайзии, Таиланде, Румынии и Хорватии. Кампания продолжалась примерно с марта 2025 года до второй недели января 2026-го, а часть инфраструктуры, по данным исследователей, оставалась активной на момент публикации.

Вредоносы маскировались под популярные приложения и игры: Facebook Messenger, Instagram Threads, TikTok, Minecraft, GTA и другие проекты. После установки приложение проверяло SIM-карту и мобильного оператора. Если устройство не подходило под целевой список, оно показывало безобидный контент, чтобы не вызвать подозрений и избежать анализа.

Самый сложный вариант атаки автоматизировал подписку почти полностью. Вредонос открывал скрытые WebView-страницы с платежными порталами операторов, нажимал нужные кнопки через JavaScript, перехватывал OTP-коды через легитимный Google SMS Retriever API и подтверждал платную подписку без явного согласия пользователя. В некоторых сценариях приложение специально отключало Wi-Fi, чтобы заставить устройство работать через мобильную сеть - это нужно для carrier billing-аутентификации.

Для тайских пользователей схема была многоступенчатой: вредонос отправлял premium SMS, загружал новые инструкции с сервера атакующих, задерживал часть сообщений на 60 и 90 секунд, чтобы активность выглядела менее автоматизированной, и параллельно воровал cookies из скрытых WebView-сессий оператора. Это позволяло злоумышленникам менять цели без обновления APK и отслеживать, какие подписочные схемы работают лучше.

Еще один вариант вредоноса отправлял отчеты в Telegram-канал атакующих. Туда уходили данные об установке, выданных разрешениях, операторе, названии фейкового приложения, источнике распространения и успешных premium SMS. Такая телеметрия помогала преступникам видеть заражения в реальном времени и оптимизировать кампанию по странам, операторам и рекламным каналам.

Главный риск для пользователей в том, что списания могут выглядеть не как кража денег с карты, а как обычные платные услуги оператора. Человек устанавливает фейковую игру или приложение, а затем получает неожиданные подписки и платежи в мобильном счете. Для операторов и банков это отдельная проблема: мошенники используют не только вредоносный код, но и легитимные механизмы SMS, WebView и carrier billing, изначально созданные для удобной оплаты.

похожие материалы

Стрелочка
Стрелочка
Мошенники начали блокировать iPhone подростков через iCloud
Мошенники начали блокировать iPhone подростков через iCloud

Мошенники используют новую схему против подростков с iPhone: по данным МВД, злоумышленники под разными предлогами просят несовершеннолетних войти на своем устройстве в чужую учетную запись iCloud, после чего блокируют телефон или планшет и требуют деньги за разблокировку.

«Любое умное устройство в вашей сети — это небольшой компьютер»: Сергей Полунин об уязвимости в роботах-пылесосах Shark
«Любое умное устройство в вашей сети — это небольшой компьютер»: Сергей Полунин об уязвимости в роботах-пылесосах Shark

Как сообщают в GBHackers, миллионы роботов-пылесосов Shark, имеющих подключение к интернету, уязвимы для критической ошибки удалённого выполнения кода (RCE).

Управление конфигурациями как фундамент ИБ: эксперт Security Vision раскрыл принципы защиты от «дрейфа» настроек на основе реального опыта внедрения
Управление конфигурациями как фундамент ИБ: эксперт Security Vision раскрыл принципы защиты от «дрейфа» настроек на основе реального опыта внедрения

Как превратить разовые проверки безопасности в непрерывный процесс, который действительно защищает бизнес, а не просто формально закрывает требования регуляторов?