CERT Polska desmonta una campaña de fraude de tarificación con 1.235 anuncios de Meta
La operación llevaba a usuarios polacos de Android hasta 17 apps en Google Play capaces de enviar SMS premium o activar suscripciones de pago sin consentimiento.
CERT Polska ha desmantelado una campaña de fraude de tarificación en Android que usaba anuncios pagados en Meta para llevar a usuarios polacos hasta aplicaciones maliciosas alojadas en Google Play. En su análisis documenta 1.235 anuncios, 852 de ellos promocionando 17 aplicaciones vinculadas a la operación. Seis contenían componentes de fraude de tarificación confirmados o enlaces directos a ellos; las otras once compartían los mismos loaders maliciosos, aunque los investigadores no consiguieron recuperar su payload final.
El fraude de tarificación consiste en suscribir a la víctima a servicios de pago sin que lo sepa. Según el operador y el país, el malware manda un SMS a un número corto de tarificación especial o automatiza el flujo de facturación del operador, incluida la interceptación del código de verificación que aprueba la suscripción. El cargo aparece después en la factura del móvil o se descuenta del saldo de prepago.
Dos rutas de cobro y un loader escondido
La campaña sostenía dos vías de cobro. Los tres números cortos implicados cobraban 30,75 PLN (7,97 dólares) por mensaje, mientras que una oferta de facturación directa del operador gestionada por Teleaudio anunciaba un cargo recurrente de 17 PLN (4,41 dólares) cada siete días. CERT comprobó los tres números contra el registro público de UKE, el regulador polaco de telecomunicaciones, y los tres estaban activos. Estaban dados de alta para su uso en las cuatro grandes operadoras del país: Orange, T-Mobile, Play y Polkomtel.
La investigación arrancó con dos anuncios de Facebook que avisaban en falso de que a los usuarios se les había caducado la aplicación de PDF. Al pinchar se abría la ficha en Google Play de Messenger Pro, una app de SMS sin relación con el aviso que llevaba dentro el loader malicioso. Messenger Pro funcionaba como aplicación de mensajes y podía pedir legítimamente ser el gestor de SMS por defecto del dispositivo. Bajo esa cobertura, el APK base reconstruía en tiempo de ejecución un fichero DEX cifrado: el loader comprobaba el nombre del paquete y el código de país móvil del equipo, contactaba con un servidor de políticas y descifraba un segundo DEX encargado de elegir y descargar el payload final desde Alibaba Cloud Object Storage Service. Ya en marcha, ese payload hablaba con su servidor de mando y control, que repartía trabajos de SMS premium o de facturación por navegador según el país y el operador de la víctima. CERT encontró además nueve anuncios en TikTok que promocionaban otra app de la misma campaña publicitaria, con un código oculto que seguía un camino distinto.
Kacper Ratajczak, ingeniero sénior de seguridad en CERT Polska, no ha desvelado cuántas personas resultaron afectadas ni las pérdidas totales. Sí ha señalado que la operación se apoyaba en las dos plataformas a la vez: los anuncios dentro de un feed familiar heredan la credibilidad de la plataforma publicitaria, así que las falsas alertas de PDF parecían promoción normal, y Google Play aportaba la vía de instalación que el usuario da por revisada.
CERT reportó Messenger Pro a Google el 15 de septiembre y después cada app que fue apareciendo. Google retiró las aplicaciones identificadas y Meta eliminó los anuncios denunciados. Con eso se cortan las instalaciones nuevas desde esas fichas, pero no se toca lo que ya está instalado: la infraestructura de mando y control seguía operativa durante el análisis y continuaba lanzando trabajos sobre registros polacos controlados. Tampoco se frenó la distribución: tras las retiradas aparecieron paquetes nuevos. Quien tenga una de estas apps en el móvil tiene que desinstalarla a mano.

