wtorek, 29 września 2026

Strefa Wolnej Prasy

Prawda · Wolność · Odpowiedzialność
Technologie

Fałszywe reklamy prowadziły do złośliwych aplikacji

26.09.2026Michał Nil4 min czytania

CERT Polska opisał rozbudowaną kampanię reklam, które prowadziły użytkowników do aplikacji realizujących oszustwa typu toll fraud. Zidentyfikowano ponad tysiąc reklam i kilkanaście aplikacji powiązanych wspólną infrastrukturą.

CERT Polska opisał rozbudowaną kampanię reklam, które prowadziły użytkowników do aplikacji realizujących oszustwa typu toll fraud. Zidentyfikowano ponad tysiąc reklam i kilkanaście aplikacji powiązanych wspólną infrastrukturą.

Cyberprzestępcy coraz częściej wykorzystują legalne platformy reklamowe i oficjalne sklepy z aplikacjami jako element łańcucha ataku. CERT Polska opisał operację, w której reklamy wyświetlane użytkownikom w Polsce sugerowały problem z programem do obsługi plików PDF. Kliknięcie prowadziło jednak do zupełnie innej aplikacji dostępnej w Google Play.

Badacze przeanalizowali szerzej infrastrukturę kampanii. Według CERT Polska zabezpieczono 1235 reklam wyświetlanych pod 74 nazwami profili. Znaczna część z nich promowała aplikacje powiązane kodem lub infrastrukturą. Jednym z przykładów był program przedstawiany jako komunikator, który po instalacji mógł uruchomić dalszy łańcuch prowadzący do oszustwa typu toll fraud.

Toll fraud polega na generowaniu płatnych operacji lub subskrypcji bez świadomej zgody użytkownika. Złośliwe oprogramowanie może próbować dopasować sposób działania do kraju, operatora i konkretnej usługi płatniczej. To sprawia, że aplikacja na pierwszy rzut oka może wyglądać normalnie, a niebezpieczny moduł uruchamia się dopiero w określonych warunkach.

CERT Polska zgłosił wykryte aplikacje do Google, a firma usunęła je ze sklepu. Usunięcie blokuje nowe instalacje z oficjalnej karty programu, ale nie oznacza automatycznego usunięcia kopii z telefonów użytkowników. Jeżeli aplikacja została wcześniej zainstalowana, może nadal znajdować się na urządzeniu.

Dla użytkownika praktyczny wniosek jest prosty: obecność programu w oficjalnym sklepie zmniejsza ryzyko, ale go nie eliminuje. Warto zwracać uwagę na zgodność reklamy z nazwą i funkcją aplikacji, liczbę pobrań, opinie, żądane uprawnienia i dane producenta. Szczególnie podejrzana jest sytuacja, w której reklama obiecuje naprawę jednego programu, a instalowany jest zupełnie inny.

CERT Polska od lat prowadzi również listę ostrzeżeń przed niebezpiecznymi stronami. Operatorzy telekomunikacyjni mogą wykorzystywać ją do blokowania domen służących wyłudzeniom. Kampanie wykorzystujące aplikacje pokazują jednak, że oszuści stale zmieniają kanały dotarcia do ofiar.

W przypadku podejrzanej aplikacji należy ją odinstalować, sprawdzić uprawnienia innych programów, zweryfikować rachunek u operatora oraz obserwować historię płatności. Jeżeli doszło do nieautoryzowanych opłat, warto skontaktować się z operatorem i bankiem oraz zgłosić incydent odpowiednim służbom.

Najważniejszą ochroną pozostaje ostrożność wobec reklam wywołujących presję i przekonujących, że natychmiast trzeba coś zainstalować lub zaktualizować.

Opis kampanii pokazuje również, jak bardzo zatarła się granica między klasycznym phishingiem a złośliwym oprogramowaniem. Użytkownik może nie dostać podejrzanego pliku w załączniku. Wystarczy reklama wyglądająca jak zwykły komunikat techniczny, a dalsze kroki odbywają się już przez sklep z aplikacjami. To wykorzystuje zaufanie do znanych platform i obniża czujność odbiorcy.

Warto też pamiętać, że nazwa aplikacji i jej ikona nie są dowodem bezpieczeństwa. Przestępcy często kopiują elementy wizualne popularnych usług albo wybierają neutralne nazwy kojarzące się z komunikatorem, skanerem czy programem użytkowym. Przed instalacją dobrze jest sprawdzić, czy producent ma inne aplikacje, jak długo konto działa i czy zakres żądanych uprawnień odpowiada deklarowanej funkcji programu.

Warto również okresowo przeglądać listę zainstalowanych aplikacji. Na telefonach łatwo pozostają programy pobrane jednorazowo, o których użytkownik po kilku tygodniach zapomina. Jeżeli aplikacja ma dostęp do SMS-ów, powiadomień, kontaktów lub usług dostępności, a nie jest już potrzebna, rozsądnie jest ją usunąć. Ograniczanie liczby zbędnych programów zmniejsza powierzchnię ataku i ułatwia zauważenie nietypowego zachowania urządzenia.

Dla firm dodatkowym problemem jest instalowanie aplikacji na urządzeniach służbowych. Jeżeli pracownik pobierze program z reklamy bez konsultacji z administratorem, może narazić nie tylko własny telefon, ale również pocztę, komunikatory i dostęp do firmowych systemów. Dlatego coraz więcej organizacji ogranicza możliwość samodzielnej instalacji aplikacji albo stosuje centralne zarządzanie urządzeniami mobilnymi.

Źródła

CERT Polska: https://cert.pl/posts/2026/09/analiza-tollfraud/

Źródło uzupełniające: https://cert.pl/lista-ostrzezen/