deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

CERT Polska, Android ücret fraud'u背后的 1,235 reklam zincirini haritaladı

CERT Polska bir ücret dolandırıcılığı operasyonunu iki Facebook reklamından yola çıkarak 74 profil adı altındaki 1,235 Meta reklamına kadar izledi ve Google ile Meta'nın kaldırma işlemlerinin komuta kontrol sunuclarını çalışır bıraktığını tespit etti.

CERT Polska, Android ücret fraud'u背后的 1,235 reklam zincirini haritaladı

İki reklamladan 1,235'e

23 Eylül 2026'da yayımlanan CERT Polska soruşturması, 14 Eylül'de kaydedilen iki Facebook reklamıyla başladı. İkisi de aynı sahte "PDF güncellemesi" temasını kullanıyor ve ikisi de PDF dosyalarıyla hiçbir ilgisi olmayan bir mesajlaşma uygulaması olan Messenger Pro'nun Google Play sayfasına yönlendiriyordu. Analistler bu çiftten dışarı doğru çalışarak 1,235 benzersiz Meta reklam kaydı, 74 tanımlı profil adı ve 29 Google Play uygulaması ortaya çıkardı.

CERT Polska'ya göre bu dava, uygulama ve reklam incelemesinin hiç ele almadığı dağıtım tarafındaki bir zafiyeti ortaya koyuyor: reklamlar kötü amaçlı dosyalar değil sıradan tanıtım içerikleriydi ve uygulamalar da mesajlaşma ve yardımcı program olarak çalışıyordu. Dolandırıcılık, ne bir mağaza sayfasının ne de bir reklam incelemesinin ortaya çıkaracağı gizli kod yollarındaydı.

Kanıtların güce göre sınıflandırılması

Analistler bulgularını bağlantının gücüne göre gruplandırdı. Doğrulanmış ücret dolandırıcılığı modülü içeren örnekler, 28 adlı profil altında 532 reklamı kapsıyordu. 33 profile yayılan 320 reklam daha ise, nihai payload'u hiçbir zaman ele geçirilemeyen ilgili bir loader taşıyan uygulamalara yöneliyordu. Daha küçük kademeler yalnızca yeniden kullanılmış bir reklamveren profiliyle bağlantılı reklamları (98), farklı bir uygulama uygulamasıyla aynı kampanyayı (94), zaten kaldırılmış reklamları (90), APK'ları elde edilemeyen uygulamaları (82) ve doğrulanmış bir loader içermeyen özdeş reklam varlıklarını (19) kapsıyordu.

Dışlananlar, dahil edilenler kadar önemli. Quick Show ve BlushToon, doğrulanmış kampanya yazılımını da tanıtan profiller altında 98 reklam çalıştırdı, ancak APK'ları farklı kod ve altyapı üzerine kurulu çizgi roman okuyucularıydı, bu yüzden çıkarıldılar. CERT Polska'nın vurguladığı gibi, profil adları reklamlara iliştirilmiş görünen etiketlerdir, doğrulanmış kimlikler değil.

Bağlayıcı doku olarak özdeş reklam dosyaları

Operasyon reklam materyalini yoğun biçimde geri dönüştürdü. Analistler ilk setin ötesinde 898 reklam dosyası daha topladı ve bunları özdeş SHA-256 hash'lerini paylaşan 45 gruba ayırdı; bu gruplardan 23'ü ilk koleksiyondaki dosyalarla eşleşti. Değişmemiş bir dosya, 20 paket ve 39 tanımlı profile yayılan 55 yeni reklama kadar çıktı; bir diğeri 26 reklamdan 50'ye ulaştı. Onlarca sözde ayrı reklamverene yayılan bayt düzeyinde özdeş dosyalar, materyali birbirinden kopuk taklitçilerin değil tek bir ekibin hazırladığına işaret ediyor.

Trafiği 59 düşük itibarlı görünen ad taşıdı. En yoğun olanlar arasında 62 reklamla Britney Harris, 55 ile Joshua Wilson, 42 ile James Davis, 36 ile Sarah Anderson ve 33 ile Mary Garcia yer aldı.

Reklamların arkasındaki on yedi uygulama

852 reklam ve 60 profil adı aracılığıyla tanıtılan on yedi uygulama, kod veya altyapı kanıtıyla operasyona bağlandı. Dokuzu öne çıkıyor: Cool Wallpaper (153 reklam, doğrulanmış ücret dolandırıcılığı), Text Chat (135, doğrulanmış), Seed Text Messages (133, doğrulanmış loader), Max Messenger (121, doğrulanmış), Instant Messages (99, loader), Colorful Message (94, aynı reklam kampanyası ama farklı bir gizli kod yolu), Messenger Pro (49, doğrulanmış), Phone Cleaner Master (40, doğrulanmış) ve PDF Scanner Art (34, doğrulanmış). On bir APK daha, reklam hedefleri, gizli bileşenler, etkinleştirme davranışı ve paylaşılan altyapı yoluyla bağlanan loader'lar taşıyordu; dolandırıcılık modülleri hiç ele geçirilemedi ve rapor bu kanıt kademesini ayrı tutuyor. Colorful Message'ın TikTok'ta ayrıca bulunan dokuz reklamda da tanıtıldığı görüldü.

Yarım kalan kaldırma işlemleri

Google bildirilen uygulamaları, Meta ise bildirilen reklamları kaldırdı, ancak her iki işlem de doğası gereği kısıtlıydı: yalnızca analistlerin tespit ettiklerini kapsıyordu. Operasyondaki diğer reklamlar çalışmaya devam etmiş ya da kendiliğinden süresi dolmuş olabilir ve komuta kontrol altyapısı mağaza kaldırmalarından sonra hâlâ yanıt veriyordu. CERT Polska bunu, Meta'nın sıradan kullanıcı bildirimlerinin daha iyi işlenmesi, geri dönen reklamverenlerin proaktif olarak engellenmesi ve CERT Polska Uyarı Listesi ile entegrasyon dahil olmak üzere önerilen bir dizi önlem üzerinde harekete geçmediğini tespit eden Mart 2025 tarihli önceki bir değerlendirmeyle karşılaştırıyor.

Servis verilerinde neredeyse hiç iz yok

Raporu özetleyen bir dev.to yazısı, 24 Eylül 2026'da gerçekleştirilen ZoomEye sorgularıyla backend katmanını da inceledi. Operasyonun bel bağladığı bulut depolama alanı alan adı olan aliyuncs.com, 1.995 dizine eklenmiş servisle eşleşirken, kampanyanın kendi alan adları sıfır eşleşme döndürdü. IP adresleri de daha iyi durumda değildi: kontrol edilen dört adreste sırasıyla 38, 10, beş ve iki eşleşen servis bulundu. Dar kapsamlı sonuç şu: bu boyutta bir operasyon, yaygın bir bulut markasından altyapı kiralarken kendi uç noktalarının servis düzeyinde neredeyse hiç izini bırakmıyor.

Neden önemli

Soruşturma, mobil dolandırıcılığın ölçeklenebilir yarısının payload değil dağıtım olduğunu gösteriyor: işlevsel uygulamalar ve temiz reklam içerikleri incelemeden geçiyor, dolayısıyla dosya odaklı savunmalar kampanyayı tamamen kaçırıyor. Pratik çıkarımlar somut: reklam içeriklerini hash'e göre kümeleyin, alakasız uygulamalar arasında yeniden beliren reklamveren profillerini bir sinyal olarak değerlendirin ve mağazadan kaldırmanın komuta kontrol sunuclarını devre dışı bırakmadığını varsayın. Rapor sınırları hakkında da açık sözlü: 1,235 reklam, kampanyanın tam çıktısı değil ele geçirilebilen ve doğrulanabilen kısmı, hiçbir gösterim veya erişim rakamı yayımlanmadı ve hiçbir atıf sunulmadı.

  • #malvertising
  • #android
  • #toll-fraud
  • #security
  • #google-play

İlgili yazılar