Nowy sposób, by kraść pieniądze. Atak na popularny komunikator

Wykryto nowy wariant złośliwego oprogramowania o nazwie FireScam, które wykorzystuje popularność komunikatora Telegram do infekowania urządzeń z systemem Android. Program kradnie dane użytkowników i przejmuje kontrolę nad zainfekowanymi urządzeniami.

Nowe oprogramowanie może zaszkodzić użytkownikom telefonów z AndNowe oprogramowanie może zaszkodzić użytkownikom telefonów z And
Źródło zdjęć: © Adobe Stock | Piotr, polkadot
Robert Kędzierski

Firma cyberbezpieczeństwa Cyfirma wykryła nowe złośliwe oprogramowanie FireScam, które podszywa się pod premium wersję komunikatora Telegram. Program dystrybuowany jest poprzez fałszywą stronę internetową hostowaną na platformie GitHub.io, która imituje popularny w Rosji sklep z aplikacjami RuStore.

Specjaliści ds. bezpieczeństwa określają FireScam jako zaawansowane zagrożenie wykorzystujące wieloetapowy proces infekcji. Złośliwe oprogramowanie rozpoczyna działanie od instalacji tzw. droppera, czyli programu odpowiedzialnego za pobranie i uruchomienie głównego ładunku. Fałszywa strona rustore-apk.github[.]io naśladuje interfejs rosyjskiego sklepu z aplikacjami RuStore należącego do firmy VK i dostarcza użytkownikom plik GetAppsRu.apk zawierający złośliwy kod.

Zaawansowane mechanizmy działania

Po zainstalowaniu, malware wykonuje szereg operacji mających na celu przejęcie kontroli nad urządzeniem. Program żąda rozległych uprawnień, w tym możliwości zapisu w pamięci zewnętrznej oraz instalowania, aktualizowania i usuwania aplikacji na zainfekowanych urządzeniach z Androidem w wersji 8 i nowszych.

Dalsza część artykułu pod materiałem wideo

Romanowski posłem na emigracji? "Jego okręgiem nie jest Budapeszt"

Szczególnie niebezpiecznym elementem jest wykorzystanie mechanizmu ENFORCE_UPDATE_OWNERSHIP. Cyfirma wyjaśnia, że "mechanizm ten ogranicza możliwość aktualizacji aplikacji wyłącznie do właściciela aplikacji. Instalator początkowy może zadeklarować się jako właściciel aktualizacji, tym samym przejmując kontrolę nad procesem aktualizacji". System wymaga zatwierdzenia przez użytkownika prób aktualizacji przez inne instalatory, co złośliwe oprogramowanie wykorzystuje do utrzymania swojej obecności na urządzeniu.

Rozbudowane funkcje szpiegowskie

FireScam wykorzystuje różnorodne techniki maskowania i przeciwdziałania analizie, aby uniknąć wykrycia. Program monitoruje powiadomienia przychodzące na urządzenie, zmiany stanu ekranu, transakcje e-commerce, zawartość schowka oraz aktywność użytkownika. Posiada również możliwość pobierania i przetwarzania danych obrazów z określonych adresów URL.

Po uruchomieniu fałszywa aplikacja Telegram Premium próbuje uzyskać dostęp do listy kontaktów, historii połączeń i wiadomości SMS. Następnie wyświetla stronę logowania do prawdziwego serwisu Telegram w komponencie WebView, aby przechwycić dane uwierzytelniające. Co istotne, zbieranie danych rozpoczyna się niezależnie od tego, czy użytkownik zaloguje się do serwisu, czy nie.

Program wykorzystuje również usługę Firebase Cloud Messaging (FCM) do otrzymywania zdalnych poleceń i utrzymywania ukrytego dostępu do urządzenia. Jednocześnie nawiązuje połączenie WebSocket z serwerem command-and-control (C2) w celu eksfiltracji danych i wykonywania dodatkowych działań.

Cyfirma odkryła, że na tej samej domenie phishingowej znajdował się również inny złośliwy program o nazwie CDEK, prawdopodobnie nawiązujący do rosyjskiej firmy kurierskiej. Analitykom nie udało się jednak pozyskać tego artefaktu do dalszych badań. Obecnie nie jest jasne, kto stoi za operacją ani w jaki sposób użytkownicy są kierowani do złośliwych linków.

Eksperci podkreślają, że przypadek FireScam pokazuje, jak cyberprzestępcy wykorzystują zaufanie użytkowników do znanych platform. Poprzez imitację legalnych sklepów z aplikacjami, złośliwe strony skutecznie nakłaniają ofiary do pobierania i instalowania fałszywych aplikacji. Działania takie jak eksfiltracja danych i nadzór nad urządzeniem dowodzą skuteczności metod dystrybucji opartych na phishingu.

Tak przejmą twoje pieniądze

Infekcja malware na smartfonie może prowadzić do poważnych konsekwencji finansowych, w tym utraty pieniędzy poprzez przejęcie haseł do bankowości internetowej. Złośliwe oprogramowanie, po zainstalowaniu na urządzeniu, może monitorować aktywność użytkownika, przechwytywać dane logowania oraz inne poufne informacje.

W efekcie cyberprzestępcy mogą uzyskać dostęp do kont bankowych, przeprowadzać nieautoryzowane transakcje i kraść środki finansowe. Badania pokazują, że liczba ataków na urządzenia mobilne rośnie, co podkreśla konieczność stosowania odpowiednich środków ochrony, takich jak regularne aktualizacje oprogramowania, instalacja aplikacji tylko z zaufanych źródeł oraz korzystanie z programów antywirusowych.

Źródło artykułu: money.pl
Wybrane dla Ciebie
"Jesteśmy w europejskiej elicie". Premier chwali się sukcesem Polski
"Jesteśmy w europejskiej elicie". Premier chwali się sukcesem Polski
Demokraci wycofują poparcie dla jednej z ustaw o sankcjach na Rosję. "Są lepsze sposoby"
Demokraci wycofują poparcie dla jednej z ustaw o sankcjach na Rosję. "Są lepsze sposoby"
Reforma PIP nie trafi do kosza. Sejm nie zgodził się na odrzucenie projektu
Reforma PIP nie trafi do kosza. Sejm nie zgodził się na odrzucenie projektu
Były szef CBA w zarządzie Orlenu. Oto czym się będzie zajmował
Były szef CBA w zarządzie Orlenu. Oto czym się będzie zajmował
Cena benzyny w górę o 10 proc. Mówią, co się stanie, gdy wejdzie ETS2
Cena benzyny w górę o 10 proc. Mówią, co się stanie, gdy wejdzie ETS2
Prezes NBP spotkał się z ambasadorem USA. Rozmawiali m.in. o złocie
Prezes NBP spotkał się z ambasadorem USA. Rozmawiali m.in. o złocie
Nowe sankcje USA wobec tankowców z irańską ropą
Nowe sankcje USA wobec tankowców z irańską ropą
Ile kosztuje euro? Kurs euro do złotego PLN/EUR 25.02.2026
Ile kosztuje euro? Kurs euro do złotego PLN/EUR 25.02.2026
Ile kosztuje funt? Kurs funta do złotego PLN/GBP 25.02.2026
Ile kosztuje funt? Kurs funta do złotego PLN/GBP 25.02.2026
Ile kosztuje frank szwajcarski? Kurs franka do złotego PLN/CHF 25.02.2026
Ile kosztuje frank szwajcarski? Kurs franka do złotego PLN/CHF 25.02.2026
Zwrot ws. sprzedaży właściciela TVN. Oferta Paramount może być lepsza od tej Netflixa
Zwrot ws. sprzedaży właściciela TVN. Oferta Paramount może być lepsza od tej Netflixa
Ile kosztuje dolar? Kurs dolara do złotego PLN/USD 25.02.2026
Ile kosztuje dolar? Kurs dolara do złotego PLN/USD 25.02.2026