iLenta Меню

Опасное вредоносное Android-ПО маскируется под TikTok и Minecraft и тайно списывает деньги с пользователей

27 мая 2026, 12:06 | Anton Petrov [421]
Эксперты по кибербезопасности обнаружили масштабную мошенническую кампанию, в рамках которой злоумышленники распространяли сотни зараженных Android-приложений под видом популярных игр и сервисов. Вредоносное ПО незаметно оформляло платные подписки и списывало деньги со счетов пользователей через мобильных операторов.
Опасное вредоносное Android-ПО маскируется под TikTok и Minecraft и тайно списывает деньги с пользователей

Исследователи из Zimperium сообщили, что в схеме использовалось почти 250 поддельных приложений. Среди них были копии TikTok, Minecraft, Grand Theft Auto, Instagram Threads и Facebook Messenger. После установки такие программы подключали жертв к премиальным сервисам без их согласия.

Как работала схема

Кампания отличалась высокой степенью автоматизации и использовала сразу несколько методов для сокрытия активности. Вредоносное ПО применяло JavaScript-инъекции, перехватывало одноразовые пароли и запускало скрытые WebView-страницы, чтобы оформлять подписки через биллинговые системы мобильных операторов.

Программы анализировали SIM-карту устройства и активировались только для пользователей определенных операторов. Основными целями стали жители Малайзии, Таиланда, Румынии и Хорватии.

По данным Zimperium, впервые кампанию зафиксировали в марте 2025 года, а активность злоумышленников отслеживалась как минимум до января 2026-го. При этом часть инфраструктуры мошенников все еще продолжает работать.

Google утверждает, что зараженные приложения не распространялись через Google Play. В компании также заявили, что Android-устройства с сервисами Google Play автоматически защищены от известных версий вредоносного ПО благодаря Play Protect.

Тем не менее специалисты считают, что ситуация указывает на серьезные проблемы безопасности мобильных маркетплейсов и экосистемы Android в целом.

Три версии вредоносного ПО

Хакеры использовали сразу три варианта вредоносных программ, каждая из которых была нацелена на определенные сценарии мошенничества.

  • Первая версия автоматически оформляла платные подписки через биллинговые порталы операторов связи.
  • Вторая специализировалась на премиальных SMS-сервисах и активно атаковала пользователей в Таиланде.
  • Третья совмещала SMS-мошенничество с системой уведомлений через Telegram, позволяя злоумышленникам в реальном времени отслеживать успешные заражения.

Особенно опасным оказался наиболее продвинутый вариант вредоносного ПО. После установки приложение проверяло SIM-карту и запускало атаку только при совпадении с заранее заданными операторами. Например, среди целей был малазийский DiGi.

Чтобы не вызывать подозрений, зараженные приложения отображали обычные веб-страницы для пользователей, которые не подходили под условия атаки. Если же устройство соответствовало нужному оператору, программа запускала скрытые механизмы оформления подписок и показывала фальшивые окна авторизации игровых аккаунтов.

Для перехвата кодов подтверждения злоумышленники использовали Google SMS Retriever API. После этого вредоносное ПО выполняло JavaScript-команды на скрытых страницах и автоматически подключало премиальные услуги.

Кроме того, исследователи обнаружили применение техники похищения cookie-файлов. Это позволяло поддерживать активные сессии в биллинговых системах операторов и обходить повторную авторизацию.

Кто оказался главной целью

Более половины всех атак пришлись на пользователей с SIM-картами Малайзии. На Таиланд и Румынию пришлось примерно по 15% заражений, а Хорватия составила около 1% активности кампании.

В общей сложности вредоносное ПО атаковало не менее десяти операторов связи. Среди них:

  • DiGi
  • Celcom
  • U Mobile
  • Telekom
  • AIS
  • Orange
  • Vodafone
  • TrueMove H
  • dtac TriNet

Пик активности мошеннической схемы пришелся на сентябрь 2025 года. Несмотря на снижение активности в начале 2026-го, специалисты предупреждают, что угроза до сих пор остается актуальной.

Почему эксперты обеспокоены

Исследователи подчеркивают, что злоумышленники использовали легитимные функции Android и сервисов Google, которые изначально не считаются опасными. Среди них — Google SMS Retriever и Android CookieManager API.

По словам инженера по исследованиям ИИ Vineeta Sangaraju, проблема заключается в том, что существующие механизмы контроля не успевают за способами злоупотребления этими инструментами.

Эксперты также отмечают, что проблема давно вышла за рамки сторонних магазинов приложений. Даже официальные платформы продолжают пропускать вредоносное ПО и опасные расширения. Например, в апреле 2026 года специалисты Socket обнаружили более 100 расширений Google Chrome, которые собирали данные пользователей и следили за их активностью в интернете.

Специалисты советуют внимательно проверять источники загрузки приложений, не устанавливать APK-файлы из сомнительных ресурсов и регулярно обновлять систему безопасности устройства. Однако, по мнению аналитиков, этого уже недостаточно — индустрии требуется более серьезный пересмотр подходов к защите мобильных экосистем.

Источник: bgr

© 2012-2026 iLenta. Все права защищены.
Полная версия

iOS / Android / WP

Samsung начала распространять июльское обновление безопасности: опубликован полный список устройств Galaxy
Samsung начала распространять июльское обновление безопасности: опубликован полный список устройств Galaxy
30 июля 2026, 21:15 | Bazelas
Компания Samsung приступила к распространению июльского обновления безопасности 2026 года для десятков смартфонов, планшетов и умных часов семейства Galaxy. На этот раз южнокорейский производитель решил отойти от привычной схемы выпуска программного обеспечения, поэтому обновление сначала получили некоторые модели часов, а уже затем очередь дошла до флагманских смартфонов.
Подробнее...
 
После июльского обновления владельцы Samsung Galaxy S25 Ultra и S24 Ultra массово жалуются на разряд батареи
После июльского обновления владельцы Samsung Galaxy S25 Ultra и S24 Ultra массово жалуются на разряд батареи
29 июля 2026, 19:07 | Oleksandr Bazanov
Июльское обновление безопасности для флагманских смартфонов Samsung неожиданно стало причиной волны жалоб среди владельцев Galaxy S25 Ultra и Galaxy S24 Ultra. Вместо ожидаемого повышения стабильности многие пользователи сообщили о серьезном ухудшении автономности, повышенном нагреве корпуса и снижении скорости зарядки. Пока компания официально не признала наличие проблемы, однако количество подобных сообщений продолжает увеличиваться.
Подробнее...
 
Apple выпустила iOS 26.6 и iPadOS 26.6: обновление устраняет 78 уязвимостей и готовит устройства к iOS 27
Apple выпустила iOS 26.6 и iPadOS 26.6: обновление устраняет 78 уязвимостей и готовит устройства к iOS 27
28 июля 2026, 10:07 | Bazelas
Apple официально начала распространение обновлений iOS 26.6 и iPadOS 26.6. Несмотря на отсутствие большого количества новых пользовательских функций, этот релиз стал одним из самых важных за последнее время: компания устранила сразу 78 уязвимостей безопасности, а также начала подготовку устройств к выходу iOS 27.
Подробнее...
 
HMD может вернуть культовый интерфейс Windows Phone: Android-смартфоны получат плитки в стиле Lumia
HMD может вернуть культовый интерфейс Windows Phone: Android-смартфоны получат плитки в стиле Lumia
23 июля 2026, 22:06 | Anton Petrov
Компания HMD Global, выпускающая современные смартфоны под брендами Nokia и HMD, может готовить одну из самых необычных программных новинок последних лет. Согласно появившимся утечкам, производитель экспериментирует с новым интерфейсом в стиле легендарной Windows Phone, который способен вернуть пользователям знакомые «живые плитки» (Live Tiles) и фирменный дизайн Metro.
Подробнее...
 
В macOS 27 обнаружили скрытый интерфейс Siri AI: Apple готовит более удобную работу с текстом
В macOS 27 обнаружили скрытый интерфейс Siri AI: Apple готовит более удобную работу с текстом
20 июля 2026, 23:07 | Bazelas
В тестовой версии macOS 27 Golden Gate пользователи обнаружили новую функцию Siri, которая пока скрыта от большинства участников программы бета-тестирования. Судя по всему, Apple экспериментирует с компактным всплывающим интерфейсом, позволяющим выполнять действия с выделенным текстом буквально в один клик.
Подробнее...
 
Страницы: 1 2 3 4 5 6
Полная версия
 
© 2012-2026 iLenta. All rights reserved.