Por Canuto  

Una investigación de CERT Polska vinculó 852 anuncios de Meta con 17 aplicaciones de Google Play que podían activar SMS premium o suscripciones recurrentes sin consentimiento informado. La campaña usaba falsas alertas de PDF, loaders cifrados y servidores remotos para cobrar a usuarios polacos mediante sus operadores móviles.
***

  • CERT Polska identificó 1.235 anuncios de Meta y vinculó 852 de ellos con 17 aplicaciones relacionadas con la operación.
  • Los cargos podían alcanzar PLN 30,75 por SMS premium o PLN 17 cada siete días mediante facturación directa del operador.
  • Google retiró las aplicaciones reportadas y Meta eliminó los anuncios, pero la infraestructura de control siguió activa y aparecieron nuevos paquetes.


El Equipo de Respuesta a Emergencias Informáticas de Polonia, CERT Polska, identificó una campaña de fraude en Android que utilizaba anuncios pagados de Meta para conducir a usuarios polacos hacia aplicaciones maliciosas disponibles en Google Play. La investigación documentó 1.235 anuncios de Meta, de los cuales 852 promocionaban 17 aplicaciones vinculadas con la operación, una escala que combinó publicidad segmentada, apariencia de legitimidad y distribución desde una tienda considerada confiable por muchos usuarios.

El mecanismo pertenece a una modalidad conocida como fraude de tarificación, en la que un programa malicioso inscribe al propietario del teléfono en servicios pagos sin un consentimiento informado. Según los hallazgos de CERT Polska, el malware podía enviar mensajes de texto a números premium o automatizar flujos de facturación del operador, incluso interceptando el código de verificación requerido para aprobar una suscripción; los cargos aparecían después en la factura telefónica o se descontaban del saldo prepago.

Una campaña disfrazada de alerta legítima

La investigación comenzó con dos anuncios de Facebook que advertían falsamente a los usuarios polacos que su aplicación de PDF había expirado. Al pulsar cualquiera de las promociones, la víctima llegaba a la ficha de Messenger Pro en Google Play, una aplicación de mensajes SMS no relacionada que contenía el loader malicioso utilizado por la campaña.

Messenger Pro podía solicitar legítimamente convertirse en la aplicación predeterminada para gestionar mensajes, una petición que ayudaba a ocultar sus verdaderas funciones. En segundo plano, su archivo APK reconstruía durante la ejecución un archivo DEX cifrado, una técnica destinada a retrasar el análisis y separar la apariencia visible de la aplicación de las instrucciones que activaban el fraude.

El loader comprobaba el nombre del paquete instalado y el código de país móvil del dispositivo antes de comunicarse con un servidor de políticas. Luego descifraba otro archivo DEX, encargado de seleccionar y descargar el payload final desde Alibaba Cloud Object Storage Service, mientras el servidor de comando y control determinaba qué tarea ejecutar según el país y el operador de la víctima.

El investigador senior de seguridad de CERT Polska, Kacper Ratajczak, explicó que la operación dependía de ambas plataformas al mismo tiempo. En su descripción, Meta aportaba la adquisición pagada dirigida a usuarios polacos, mientras Google Play ofrecía una ruta de instalación que muchas personas interpretan como revisada y segura, una combinación que hacía más convincente la falsa advertencia sobre el PDF.

Dos rutas para generar los cobros

Una de las rutas observadas enviaba palabras clave generadas automáticamente a códigos cortos de SMS premium, es decir, números abreviados que las empresas utilizan para operar servicios de pago. CERT Polska verificó tres de esos códigos en el registro público de la Oficina de Comunicaciones Electrónicas de Polonia, conocida como UKE, y confirmó que los tres correspondían a servicios premium activos.

Los tres códigos cortos cobraban PLN 30,75 por cada mensaje, según la investigación, y estaban registrados para funcionar en los cuatro principales operadores móviles del país: Orange, T-Mobile, Play y Polkomtel. Ese alcance permitía que el fraude no dependiera de una sola red, sino que ajustara su operación a la compañía telefónica utilizada por cada dispositivo comprometido.

La campaña también ofrecía una segunda vía mediante facturación directa del operador, operada por Teleaudio. En ese flujo, la oferta anunciaba un cargo recurrente de PLN 17 cada siete días, lo que podía convertir una instalación aparentemente inocua en una serie de débitos periódicos mientras la víctima no detectara el servicio o no lograra cancelarlo.

El payload final se conectaba con su servidor de comando y control para recibir trabajos de SMS premium o de facturación basada en navegador. CERT Polska no reveló cuántas personas resultaron afectadas ni calculó las pérdidas totales, por lo que las cifras identificadas describen la infraestructura y los precios anunciados, no el monto efectivamente cobrado a las víctimas.

Aplicaciones retiradas, pero riesgo persistente

El fraude no se limitó a los anuncios de Facebook. Durante el análisis, CERT Polska encontró nueve anuncios de TikTok que promocionaban otra aplicación vinculada con la misma campaña publicitaria, aunque su código oculto seguía una ruta diferente y los investigadores no la atribuyeron a la misma implementación de malware.

En total, seis de las 17 aplicaciones contenían componentes confirmados de fraude de tarificación o enlaces directos hacia ellos. Las otras 11 compartían loaders maliciosos, pero CERT Polska no pudo recuperar sus payloads finales, una limitación que impide afirmar que todas completaran el mismo esquema de cobro aunque sí las conecta con la operación investigada.

CERT Polska reportó Messenger Pro a Google el 15 de septiembre y posteriormente comunicó cada aplicación descubierta durante la investigación. Google eliminó de Play las aplicaciones identificadas, mientras Meta retiró los anuncios señalados por los investigadores, medidas que cortaron nuevas instalaciones desde esas fichas y retiraron parte de la publicidad utilizada para atraer usuarios.

Sin embargo, borrar las listas de Google Play no desinstaló las copias que ya estaban en los teléfonos. Durante el análisis, la infraestructura de comando y control permaneció operativa y continuó enviando trabajos a registros polacos controlados por los investigadores; además, CERT observó nuevos paquetes después de que Google retirara las aplicaciones reportadas.

Por esa razón, la recomendación central de CERT Polska es que cualquier persona que haya instalado una de las aplicaciones maliciosas la elimine del dispositivo. El caso también muestra que una tienda oficial y un anuncio dentro de una plataforma conocida no bastan, por sí solos, para demostrar que una aplicación o una promoción son seguras, especialmente cuando solicitan permisos amplios o acceso predeterminado a los mensajes.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín