iLenta Меню

Небезпечне шкідливе Android-ПЗ маскується під TikTok і Minecraft та непомітно списує гроші з користувачів

27 травня 2026, 12:06 | Anton Petrov [313]
Фахівці з кібербезпеки виявили масштабну шахрайську кампанію, у межах якої зловмисники поширювали сотні заражених Android-застосунків, видаючи їх за популярні ігри та сервіси. Шкідливе ПЗ непомітно оформлювало платні підписки та списувало гроші з рахунків користувачів через мобільних операторів.
Небезпечне шкідливе Android-ПЗ маскується під TikTok і Minecraft та непомітно списує гроші з користувачів

Дослідники з Zimperium повідомили, що у схемі використовувалося майже 250 підроблених застосунків. Серед них були копії TikTok, Minecraft, Grand Theft Auto, Instagram Threads і Facebook Messenger. Після встановлення такі програми підключали жертв до преміальних сервісів без їхньої згоди.

Як працювала схема

Кампанія вирізнялася високим рівнем автоматизації та використовувала одразу кілька методів приховування активності. Шкідливе ПЗ застосовувало JavaScript-ін’єкції, перехоплювало одноразові паролі та запускало приховані WebView-сторінки для оформлення підписок через білінгові системи мобільних операторів.

Програми аналізували SIM-карту пристрою та активувалися лише для користувачів певних операторів. Основними цілями стали жителі Малайзії, Таїланду, Румунії та Хорватії.

За даними Zimperium, вперше кампанію зафіксували в березні 2025 року, а активність зловмисників відстежували щонайменше до січня 2026-го. Водночас частина інфраструктури шахраїв досі продовжує працювати.

Google стверджує, що заражені застосунки не поширювалися через Google Play. У компанії також заявили, що Android-пристрої з сервісами Google Play автоматично захищені від відомих версій шкідливого ПЗ завдяки Play Protect.

Попри це, фахівці вважають, що ситуація вказує на серйозні проблеми безпеки мобільних маркетплейсів та екосистеми Android загалом.

Три версії шкідливого ПЗ

Хакери використовували одразу три варіанти шкідливих програм, кожен із яких був націлений на різні сценарії шахрайства.

  • Перша версія автоматично оформлювала платні підписки через білінгові портали операторів зв’язку.
  • Друга спеціалізувалася на преміальних SMS-сервісах і активно атакувала користувачів у Таїланді.
  • Третя поєднувала SMS-шахрайство з системою сповіщень через Telegram, дозволяючи зловмисникам у реальному часі відстежувати успішні зараження.

Особливо небезпечною виявилася найпросунутіша версія. Після встановлення застосунок перевіряв SIM-карту та запускав атаку лише у разі збігу з заздалегідь визначеними операторами. Наприклад, серед цілей був малайзійський DiGi.

Щоб не викликати підозр, заражені застосунки відображали звичайні вебсторінки для користувачів, які не підпадали під умови атаки. Якщо ж пристрій відповідав потрібному оператору, програма запускала приховані механізми оформлення підписок і показувала фальшиві вікна авторизації ігрових акаунтів.

Для перехоплення кодів підтвердження зловмисники використовували Google SMS Retriever API. Після цього шкідливе ПЗ виконувало JavaScript-команди на прихованих сторінках і автоматично підключало преміальні послуги.

Крім того, дослідники виявили використання техніки викрадення cookie-файлів. Це дозволяло підтримувати активні сесії в білінгових системах операторів і обходити повторну авторизацію.

Хто став головною ціллю

Понад половину всіх атак припало на користувачів із SIM-картами Малайзії. На Таїланд і Румунію припало приблизно по 15% заражень, а Хорватія становила близько 1% активності кампанії.

Загалом шкідливе ПЗ атакувало щонайменше десять операторів зв’язку. Серед них:

  • DiGi
  • Celcom
  • U Mobile
  • Telekom
  • AIS
  • Orange
  • Vodafone
  • TrueMove H
  • dtac TriNet

Пік активності шахрайської схеми припав на вересень 2025 року. Попри зниження активності на початку 2026-го, фахівці попереджають, що загроза досі залишається актуальною.

Чому експерти занепокоєні

Дослідники підкреслюють, що зловмисники використовували легітимні функції Android і сервісів Google, які самі по собі не вважаються небезпечними. Серед них — Google SMS Retriever та Android CookieManager API.

За словами інженерки з досліджень штучного інтелекту Vineeta Sangaraju, проблема полягає в тому, що чинні механізми контролю не встигають за способами зловживання цими інструментами.

Експерти також зазначають, що проблема давно вийшла за межі сторонніх магазинів застосунків. Навіть офіційні платформи продовжують пропускати шкідливе ПЗ та небезпечні розширення. Наприклад, у квітні 2026 року фахівці Socket виявили понад 100 розширень Google Chrome, які збирали дані користувачів і відстежували їхню активність в інтернеті.

Фахівці радять уважно перевіряти джерела завантаження застосунків, не встановлювати APK-файли з сумнівних ресурсів і регулярно оновлювати систему безпеки пристрою. Водночас, на думку аналітиків, цього вже недостатньо — індустрії потрібен більш глибокий перегляд підходів до захисту мобільних екосистем.

Джерело: bgr

© 2012-2026 iLenta. Всі права захищені.
Повна версія

iOS / Android / WP

Apple Music почне позначати пісні, створені ШІ: слухачі побачать нові мітки вже цього року
Apple Music почне позначати пісні, створені ШІ: слухачі побачать нові мітки вже цього року
21 серпня 2026, 13:07 | Roter

Apple Music готує одну з найпомітніших змін у ставленні музичних сервісів до контенту, створеного генеративним штучним інтелектом. Пізніше у 2026 році біля частини композицій у сервісі з’являться спеціальні мітки «Made With AI», які повинні допомогти слухачам зрозуміти, коли ШІ відігравав істотну роль у створенні музики.

Докладніше...
 
Xiaomi назвала моделі для «скляного» HyperOS 4: у списку є навіть старі флагмани
Xiaomi назвала моделі для «скляного» HyperOS 4: у списку є навіть старі флагмани
20 серпня 2026, 21:07 | Roter

Xiaomi почала розкривати подробиці про одну з найпомітніших змін у HyperOS 4 — новий інтерфейс Soft Light Glass із напівпрозорими панелями, розмиттям фону та інтерактивними світловими ефектами.

Докладніше...
 
Google змінює одне з головних правил Android: встановлення деяких APK стане значно складнішим
Google змінює одне з головних правил Android: встановлення деяких APK стане значно складнішим
20 серпня 2026, 17:08 | Anton Petrov

Google почала поступово впроваджувати на Android новий механізм Advanced Flow, який суттєво змінює встановлення APK-файлів від розробників, що не пройшли верифікацію. Компанія не забороняє стороннє встановлення застосунків, однак для частини програм користувачам доведеться пройти додаткові перевірки, перезавантажити смартфон і зачекати 24 години.

Докладніше...
 
Google сильно прокачала пошук у Pixel 11: тепер він знаходить листи, фото та файли
Google сильно прокачала пошук у Pixel 11: тепер він знаходить листи, фото та файли
20 серпня 2026, 15:08 | Anton Petrov

Google помітно розширила можливості системного пошуку у смартфонах серії Pixel 11. Нова функція Pixel Search перетворює звичайний рядок у меню програм на своєрідний центр пошуку, здатний знаходити не лише встановлені застосунки або налаштування, а й листи Gmail, фотографії, документи на Google Диску, події календаря, повідомлення та інший персональний контент.

Докладніше...
 
«Google Фото» може отримати нічне резервне копіювання — але є важливе обмеження
«Google Фото» може отримати нічне резервне копіювання — але є важливе обмеження
19 серпня 2026, 22:07 | Anton Petrov

Google працює над новим режимом для «Google Фото», який має вирішити одну з давніх проблем резервного копіювання на Android. Застосунок зможе активно завантажувати фотографії та відео в хмару протягом ночі, коли смартфон не використовується власником.

Докладніше...
 
Сторінки: 1 2 3 4 5 6
Повна версія
 
© 2012-2026 iLenta. All rights reserved.