Newsy / CERT Orange
Krajobraz Zagrożeń – 28.09.2026
W tym wydaniu Krajobrazu Zagrożeń CERT Orange Polska analizujemy kampanię toll fraud, w której fałszywe reklamy prowadziły do aplikacji dostępnych w Google Play, a końcowym celem było nadużywanie mechanizmów rozliczeniowych operatorów telekomunikacyjnych. W części mobilnej opisujemy trojana bankowego RemControl wykorzystującego fałszywe aplikacje IPTV, dynamicznie pobierane nakładki phishingowe i uprawnienia Accessibility Service do przejmowania sesji użytkownika. Z kolei w sekcji Future omawiamy projekt CAIRN oraz implant CLOSEDQUORUM — przykłady badań nad malware zintegrowanym z modelami językowymi i nad metodami jego identyfikacji.
Na skróty:
- Cybercrime: Toll fraud – od reklamy aplikacji do nadużycia usług telekomunikacyjnych.
- Mobile: Fałszywe aplikacje IPTV i dynamiczne nakładki. Analiza trojana bankowego RemControl.
- Future: Inne spojrzenie na LLM-y w rękach przestępców.
Cybercrime
Toll fraud – od reklamy aplikacji do nadużycia usług telekomunikacyjnych
- Reklama jako pierwszy etap ataku – kampania wykorzystywała fałszywe reklamy na Facebooku, które informowały użytkowników o rzekomej konieczności aktualizacji aplikacji PDF. Kliknięcie prowadziło jednak do niezwiązanej z PDF aplikacji Messenger Pro dostępnej w Google Play.
- Malware wykorzystujący infrastrukturę telekomunikacyjną – po instalacji aplikacja mogła automatyzować płatne subskrypcje poprzez SMS Premium oraz Direct Carrier Billing, wykorzystując numer telefonu i mechanizmy rozliczeń operatora.
- Problem znacznie większy niż pojedyncza aplikacja – CERT Polska zidentyfikował 1235 reklam Meta, z czego 852 powiązano z 17 aplikacjami Google Play. Kod zawierał obsługę wielu operatorów i rynków, wskazując na możliwość prowadzenia podobnych operacji poza Polską.
Cała historia zaczyna się dość niepozornie. Użytkownik Facebooka widzi reklamę informującą, że jego aplikacja do obsługi plików PDF wymaga aktualizacji. Nie jest kierowany do podejrzanej strony z plikiem APK. Zamiast tego trafia do Google Play, gdzie może pobrać aplikację wyglądającą jak zwykły komunikator. Początkowo CERT Polska zaobserwował tylko dwie takie reklamy. Dalsza analiza pokazała jednak, że był to fragment znacznie większej kampanii. Zidentyfikowano 1235 unikalnych reklam Meta, 74 nazwy profili oraz 17 aplikacji powiązanych kodem lub infrastrukturą.
Kolejnym elementem układanki jest sama aplikacja. W analizowanym przypadku Messenger Pro faktycznie oferował funkcjonalność komunikatora. Dostęp do wiadomości SMS, który w przypadku wielu innych aplikacji mógłby wyglądać podejrzanie, tutaj można było uzasadnić funkcjonalnością programu. Dopiero dalsza analiza ujawniała kolejne warstwy działania. Aplikacja mogła pobierać dodatkowy kod i komunikować się z infrastrukturą atakujących. Ostateczna funkcjonalność odpowiedzialna za fraud nie musiała więc być widoczna bezpośrednio w aplikacji instalowanej przez użytkownika. To utrudnia zarówno automatyczną detekcję, jak i analizę próbki. To, co trafia do telefonu, nie musi być jeszcze tym, co ostatecznie wykona atak.
W typowym przypadku malware celem może być kradzież danych, przejęcie konta czy uzyskanie dostępu do urządzenia. W przypadku toll fraud urządzenie staje się narzędziem umożliwiającym wykorzystanie infrastruktury i systemów rozliczeniowych operatora. Atakujący nie muszą bezpośrednio kraść pieniędzy z rachunku bankowego użytkownika. Mogą doprowadzić do naliczenia opłat za usługi, które zostały aktywowane w sposób zautomatyzowany przez złośliwą aplikację.
Problem dodatkowo komplikuje jego międzynarodowy charakter. Kod analizowanych aplikacji zawierał mechanizmy dostosowane do różnych rynków i operatorów. CERT Polska wskazuje m.in. na obsługę scenariuszy związanych z operatorami z Tajlandii, Indonezji, Kenii i Republiki Południowej Afryki. W kodzie znajdowały się również mechanizmy pozwalające na rozpoznanie kraju urządzenia na podstawie kodów MCC i odpowiednie dostosowanie dalszego działania. Oznacza to, że ten sam szkielet malware może być wykorzystywany na wielu rynkach, podczas gdy szczegóły dotyczące operatora, płatności czy konkretnej usługi są dobierane dynamicznie.
Taka konstrukcja powoduje również, że skala kampanii jest trudna do oszacowania wyłącznie na podstawie liczby znalezionych aplikacji. Usunięcie jednej aplikacji ze sklepu nie musi oznaczać zakończenia operacji. Atakujący mogą wykorzystać kolejne pakiety, profile reklamowe czy elementy infrastruktury, zachowując znaczną część wcześniejszego zaplecza. W analizowanym przypadku powiązania pomiędzy reklamami, aplikacjami, kodem oraz infrastrukturą ujawniły znacznie większy ekosystem, niż sugerowały początkowe obserwacje.
Istotnym problemem pozostaje również wykrywanie takiej aktywności. Malware może być dostosowany do konkretnego kraju i operatora, a jego zachowanie może zależeć od parametrów urządzenia oraz instrukcji otrzymywanych z serwera C2. Dodatkowo właściwy payload może nie być obecny w aplikacji w momencie jej instalacji. Z punktu widzenia klasycznej analizy statycznej oznacza to, że sama analiza APK może nie wystarczyć do odtworzenia pełnego łańcucha działania. Konieczne staje się połączenie analizy aplikacji, ruchu sieciowego, infrastruktury C2 oraz informacji o sposobie realizacji usług telekomunikacyjnych.
Szczególnie interesująca jest tutaj możliwość połączenia danych z obszaru cyberbezpieczeństwa z danymi typowymi dla zespołów fraudowych operatora. Nietypowe zachowanie aplikacji może być trudne do zauważenia na poziomie pojedynczego urządzenia, ale jednocześnie może pozostawiać charakterystyczne ślady w systemach operatora – na przykład nietypowe próby aktywacji usług, powtarzalne wzorce wykorzystania mechanizmów płatniczych czy korelacje pomiędzy grupami numerów, urządzeń i aplikacji. Dopiero połączenie tych źródeł pozwala zobaczyć pełny obraz kampanii.
Problem zaczyna się już na poziomie pierwszego etapu. Reklama na Facebooku sama w sobie nie jest wskaźnikiem kompromitacji. Aplikacja znajdująca się w Google Play również nie musi wyglądać jak klasyczny malware. Jeżeli dodatkowo właściwy payload jest pobierany dopiero podczas działania aplikacji, analiza samego APK może nie ujawnić pełnego mechanizmu. Dochodzi do tego zależność od kraju i operatora. Malware może zachowywać się inaczej na urządzeniu korzystającym z jednej sieci niż na urządzeniu działającym w innej. Część logiki może być dostarczana przez C2, a parametry płatności mogą być pobierane dynamicznie wykorzystywany jako zasłona dymna odwracająca uwagę analityków podczas prób eksfiltracji danych lub prób włamań.
Patrząc szerzej
Analiza CERT Polska jest ciekawa przede wszystkim dlatego, że pokazuje połączenie kilku światów, które często analizujemy osobno. Mamy malvertising, aplikacje mobilne, infrastrukturę C2, mechanizmy płatności oraz usługi telekomunikacyjne. Każdy z tych elementów może wyglądać stosunkowo niegroźnie, ale dopiero ich połączenie tworzy pełny łańcuch ataku:
reklama -> aplikacja -> loader -> C2 -> mechanizm płatności -> operator -> zysk atakującego
Co istotne, usunięcie aplikacji ze sklepu nie musi kończyć kampanii. Infrastruktura może nadal działać, mogą pojawiać się nowe aplikacje, a wcześniej zainstalowane próbki mogą nadal wykonywać swoją funkcję.
Toll fraud pokazuje więc bardzo praktyczny problem dla sektora telekomunikacyjnego: atak może rozpocząć się poza infrastrukturą operatora, na platformie reklamowej i urządzeniu użytkownika, ale jego finalnym celem może być właśnie wykorzystanie usług i systemów rozliczeniowych operatora.
Więcej informacji:
https://cert.pl/posts/2026/09/analiza-tollfraud/
Mobile
Fałszywe aplikacje IPTV i dynamiczne nakładki. Analiza trojana bankowego RemControl
- Kampania wykorzystuje fałszywe strony imitujące Google Play i podszywające się pod aplikację IPTV TVTap. Strony filtrują ruch na podstawie nagłówka User-Agent oraz geolokalizacji adresu IP, udostępniając złośliwy plik APK wyłącznie wybranym użytkownikom mobilnym.
- Dropper RemControl wykorzystuje lokalną usługę VPN do zablokowania ruchu aplikacji Google Play Store, co ma utrudnić działanie Google Play Protect podczas instalacji. Następnie nakłania ofiarę do przyznania uprawnień Accessibility Service.
- RemControl działa w modelu MaaS, obsługuje dynamiczne nakładki phishingowe dla ponad 30 instytucji finansowych, w tym podmiotów działających w Polsce.
W europejskim krajobrazie zagrożeń mobilnych zidentyfikowano nową rodzinę trojana bankowego na platformę Android, nazwaną RemControl. Pierwsze powiązane z nią próbki zaobserwowano w lipcu 2026 roku, a samo oprogramowanie jest rozwijane i dystrybuowane w modelu MaaS przez aktora posługującego się identyfikatorem UNKK. Struktura kodu oraz infrastruktura wskazują na powiązania twórców malware ze środowiskiem odpowiedzialnym za wcześniejsze kampanie z użyciem bankiera Medusa.
Głównym kanałem dystrybucji RemControl są kampanie reklamowe, realizowane m.in. w ekosystemie Meta, które przekierowują ofiary na spreparowane strony imitujące interfejs Google Play. Jako przynętę wykorzystano aplikację TVTap służącą do odtwarzania telewizji internetowej. Z uwagi na brak oficjalnej obecności tego programu w Google Play, użytkownicy są przyzwyczajeni do pobierania go z zewnętrznych serwisów. Same strony pośredniczące weryfikują nagłówek User-Agent oraz adres IP odwiedzającego, filtrując ruch i udostępniając złośliwy instalator wyłącznie na rzeczywiste urządzenia mobilne ze wskazanych stref geograficznych.
Po instalacji złośliwe oprogramowanie konfiguruje lokalny tunel VPN, który blokuje ruch sieciowy kierowany do com.android.vending, czyli Google Play Store. Mechanizm przekierowuje ten ruch do pustego tunelu VPN, ograniczając możliwość skanowania instalacji przez Google Play Protect w czasie rzeczywistym. Następnie dropper generuje dla instalowanego payloadu nowy certyfikat podpisu, co utrudnia wykrywanie oparte wyłącznie na hashu pliku lub stałym certyfikacie. Po instalacji właściwy komponent RemControl wyświetla użytkownikowi żądanie przyznania uprawnień Accessibility Service, co stanowi fundament jego dalszej aktywności operacyjnej.
Główny moduł odpowiadający za kradzież poświadczeń bankowych opiera się na technice dynamicznego wstrzykiwania nakładek (overlay injection). RemControl nie przechowuje lokalnie szablonów graficznych, co ogranicza rozmiar samej aplikacji i utrudnia statyczną detekcję. Trojan w momencie wykrycia uruchomienia jednej z ponad trzydziestu wspieranych aplikacji bankowych wysyła żądanie do serwera C2 z identyfikatorem docelowego pakietu. W odpowiedzi serwer zwraca spersonalizowany kod HTML i JavaScript, który jest natychmiast wyświetlany nad oknem bankowości za pośrednictwem pełnoekranowego komponentu WebView. Formularz ten wymusza podanie danych logowania, kodów autoryzacyjnych bądź danych kart płatniczych, a po ich zatwierdzeniu zostaje usunięty, zwracając użytkownikowi widok oryginalnej aplikacji.
Równolegle oprogramowanie realizuje funkcje pełnego przejęcia kontroli nad urządzeniem (device takeover). Za pomocą interfejsu takeScreenshot() przesyła do serwera klatki obrazu w formacie WEBP, rejestruje znaki wprowadzane z klawiatury oraz odczytuje współrzędne sekwencji gestów odblokowania ekranu, uwzględniając specyfikę nakładek systemowych firm Samsung, Xiaomi i Huawei. Wszelkie próby manualnego usunięcia malware są blokowane przez automatyczne symulowanie naciśnięcia przycisku powrotu przy wejściu w menu ustawień aplikacji.
Serwer proxy używał frameworka FastAPI, a publicznie dostępna dokumentacja API ujawniła elementy infrastruktury, w tym funkcje zarządzania nakładkami, danymi ofiar i konfiguracją kampanii. W kodzie i dokumentacji infrastruktury znaleziono ślady wskazujące na rozwój wspierany przez asystenta AI. Część elementów była opisywana jako funkcje quizu lub narzędzia kontroli rodzicielskiej, choć w praktyce dotyczyła pobierania nakładek bankowych i przesyłania pozyskanych danych. W jednym z plików HTML nakładki pozostawiono pełną odpowiedź asystenta AI wraz z komentarzami.
Patrząc szerzej
RemControl pokazuje, że mobilne trojany bankowe coraz częściej łączą wyłudzanie danych z funkcjami przejęcia urządzenia. Dynamiczne nakładki, transmisja obrazu ekranu, analiza drzewa interfejsu i wykonywanie gestów z poziomu Accessibility Service umożliwiają operatorowi obserwowanie sesji ofiary oraz aktywną ingerencję w jej przebieg. Podobny kierunek rozwoju widać w rodzinie Manic, która łączy funkcje bankera, oprogramowania szpiegującego i zdalnej kontroli urządzenia, koncentrując się przede wszystkim na użytkownikach z Ukrainy, ale obejmując również aplikacje finansowe i eID używane w Polsce oraz innych państwach Europy.
Więcej informacji:
https://www.group-ib.com/blog/remcontrol-android-banking-trojan/
https://www.threatfabric.com/blogs/manic-blend-between-banking-malware-and-spyware
Future
Inne spojrzenie na LLM-y w rękach przestępców
- Analitycy Talos Intelligence przedstawili projekt CAIRN wspierający analityków w wyszukiwaniu malware zintegrowanego z LLM. Nie jest to narzędzie idealne i nieomylne, ale ma szansę pomóc analitykom w odnalezieniu się w gąszczu próbek.
- Przy okazji “premiery” podzielili się także jednym ze znalezisk. CLOSEDQUORUM to przykład próby chociaż częściowego zastąpienia klasycznego serwera C2 mechanizmami decyzyjnymi opartymi na modelach językowych.
- Kolejne takie doniesienia rodzą pytania o to jak atakujący uzyskują dostęp do modeli by tak aktywnie z nich korzystać w obliczu rozwijających się zabezpieczeń u wiodących dostawców LLM..
Wiele mówi się o atakujących wspomagających się LLM, ale integracja modelu bezpośrednio z malware to nieco rzadziej spotykany przypadek. Dzięki analizie Talos Intelligence zyskaliśmy przykład takich działań w postaci CLOSEDQUORUM, który pokazuje próbę przeniesienia części procesu decyzyjnego w ataku z operatora na model językowy. Publikacja artykułu została połączona z informacją o udostępnieniu narzędzia do przeszukiwania bazy VirusTotal pod kątem złośliwego oprogramowania zawierającego metadane uznane za artefakty sugerujące integrację malware z AI.
CLOSEDQUORUM to implant na systemy Windows wykorzystujący czterech dostawców LLM (DeepSeek, Qwen, Mistral i Gemini), których odpowiedzi są agregowane i uznane za „głosy”, a wynik głosowania wybiera kolejną akcję malware. Model otrzymuje informacje o środowisku ofiary, a jego odpowiedź musi odpowiadać ściśle zdefiniowanemu schematowi decyzji. Dostępne akcje obejmują m.in. kradzież poświadczeń, wstrzykiwanie kodu i ustanawianie persystencji. Jest to wyraźnie próba zastąpienia modelem klasycznego serwera C2.
Zamiast klasycznego serwera, który przekazuje implantowi instrukcje, malware może korzystać z API legalnie działających dostawców modeli. Dla operatora oznacza to ograniczenie konieczności utrzymywania własnej infrastruktury, a dla obrońcy dodatkowe utrudnienie: ruch do popularnych usług AI sam w sobie nie jest jednoznacznym wskaźnikiem kompromitacji. Talos wskazuje, że istotna staje się korelacja kilku sygnałów, takich jak komunikacja z wieloma dostawcami modeli, obecność promptów związanych z działaniami ofensywnymi, ale też standardowa analiza behawioralna. Dostęp do LSASS, techniki process injection, mechanizmy persystencji oraz komunikacja z kanałem Discord to już dużo bardziej klasyczne oznaki potencjalnie złośliwej działalności.
Z perspektywy analityków istotne jest więc obserwowanie zarówno samych próbek malware, jak i infrastruktury ekosystemu AI. Projekt CAIRN firmy Talos proponuje podejście metadata-first, w którym nie trzeba rozpoczynać analizy od pobrania i uruchomienia próbki. Poszukiwane są charakterystyczne artefakty integracji z AI: adresy API dostawców, fragmenty promptów, prefiksy kluczy, biblioteki takie jak LangChain czy LiteLLM, składnia wywołań narzędzi oraz oznaczenia wskazujące na lokalne środowiska inference, np. Ollama, llama.cpp czy vLLM. CAIRN łączy takie artefakty z informacjami z sandboxów, etykietami AV i relacjami między próbkami, a następnie wykorzystuje reguły YARA oraz analizę semantyczną do grupowania powiązanych artefaktów.
Analitycy Talos zauważyli jednak potrzebę wyszukiwania podobnych przykładów, by lepiej śledzić rozwój wykorzystania LLMów i eksperymentów w tym zakresie. Ich projekt CAIRN proponuje podejście metadata-first, w którym nie trzeba rozpoczynać analizy od pobrania i uruchomienia próbki. Poszukiwane są charakterystyczne artefakty integracji z AI: adresy API dostawców, fragmenty promptów, prefiksy kluczy, biblioteki takie jak LangChain czy LiteLLM, składnia wywołań narzędzi oraz oznaczenia wskazujące na użycie lokalnych LLMów do wnioskowania (np. ollama). CAIRN łączy takie artefakty z informacjami z sandboxów, etykietami AV i relacjami między próbkami, a następnie wykorzystuje reguły YARA oraz analizę semantyczną do grupowania powiązanych artefaktów. Warto zaznaczyć, że projekt według samych twórców nie działa idealnie, zwraca wyniki false positive i nie zawsze trafnie klastruje ze sobą próbki.
Analizując tego typu ataki pojawia się kolejne pytanie – jak atakujący uzyskują dostęp do modeli i omijają ich zabezpieczenia? Próbę odpowiedzi podjęło Team Cymru opisując rozbudowaną infrastrukturę tzw. transfer stations, czyli serwerów pośredniczących, które przyjmują żądania użytkowników i przekazują je dalej do dostawców modeli. W analizowanym przypadku zidentyfikowano ponad 10 tys. takich serwerów. Dzięki takiemu podejściu dostawca modelu widzi przede wszystkim adres i dane uwierzytelniające serwera pośredniczącego, a nie rzeczywistego użytkownika. Może to służyć do obchodzenia ograniczeń geograficznych, współdzielenia kont, odsprzedaży dostępu oraz masowego pozyskiwania odpowiedzi modeli. Team Cymru wskazuje również na możliwość wykorzystania tego mechanizmu generowania dużej liczby odpowiedzi lepszego modelu („nauczyciela”) w celu ulepszania tańszego modelu („ucznia”).
Patrząc szerzej
Zachęcamy do zachowania ostrożności w ocenie znaczenia takich znalezisk jak CLOSEDQUORUM. Talos wyraźnie wskazuje, że jego wykorzystanie in-the-wild nie zostało potwierdzone. W analizach już wcześniej obserwowaliśmy mieszanie próbek eksperymentalnych, proof-of-concept, narzędzi badawczych i faktycznie używanych elementów kampanii. Ponadto sam fakt obecności integracji z LLM nie dowodzi jeszcze udanego operacyjnego wykorzystania.
Błyskawiczny rozwój LLMów i szeroko pojętego AI sprawia, że mimo wszystko warto uważnie śledzić poczynania atakujących w tym zakresie. Metody wykorzystania, optymalizacja przy skalowaniu, konstrukcja promptów i skuteczny jailbreaking to zauważalnie istotne wątki dla atakujących. Równie istotne powinny być dla obrońców. Coś, co dzisiaj jest eksperymentem, jutro może być masową kampanią.
Więcej informacji:
https://blog.talosintelligence.com/introducing-cairn-frontier-tracking-for-ai-integrated-malware/
https://www.team-cymru.com/post/llm-gateway-frontier-model-abuse
The post Krajobraz Zagrożeń – 28.09.2026 appeared first on CERT Orange.