ARK. 1 · 1 min czytaniaPolska ·

CERT Orange Polska ostrzega przed aplikacją MandatGO, która instaluje trojana Koktevrat

Fałszywa aplikacja MandatGO jest reklamowana na Facebooku jako sposób na tańsze mandaty. Instaluje na Androidzie trojana Koktevrat, który przejmuje SMS, schowek i dane logowania do banku.

Karta wpisu: CERT Orange Polska ostrzega przed aplikacją MandatGO, która instaluje trojana Koktevrat

CERT Orange Polska wykrył kampanię wymierzoną w użytkowników Androida. Oszuści reklamują na Facebooku aplikację MandatGO. Ma ona rzekomo obniżać koszt opłacania mandatów, a reklamy sugerują, że to rządowe rozwiązanie związane z Ministerstwem Cyfryzacji. MandatGO nie jest prawdziwą usługą. Po kliknięciu reklamy użytkownik trafiał na stronę, z której pobierał plik APK i sam instalował go poza oficjalnym sklepem.

Instalacja uruchamia złośliwe oprogramowanie Koktevrat, a ono prowadzi do trojana zdalnego dostępu (RAT). Program wyłudza dostęp do usług dostępności Androida. Potem odczytuje SMS, przejmuje treści ze schowka i podgląda znaki wpisywane na klawiaturze. Wyświetla też fałszywe nakładki ekranowe, przez które przejmuje dane logowania, także do bankowości. Blokuje systemowe przyciski, co utrudnia usunięcie infekcji. Jego kod jest ukryty i zaszyfrowany w kilku etapach. Z infrastrukturą przestępców łączy się m.in. przez powiadomienia Firebase i zmienne adresy internetowe.

Według CERT Orange Polska Koktevrat korzysta z rozwiązań znanych z trojanów FluBot i Cerberus. Atak wymaga dwóch kroków od samego użytkownika: instalacji pliku spoza sklepu i nadania uprawnień usług dostępności.

TAB. 2

Źródła

1
dobreprogramy — Aplikacja obniżająca mandat? CERT Orange ostrzega: to oszustwodobreprogramy.pl
TAB. 3

Powiązane

3
20.09.2026PolskaZastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłacie
20.09.2026PolskaFałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane karty
18.09.2026PolskaSMS z kodem i nazwiskiem „doradcy banku” uwiarygadnia oszusta w trakcie rozmowy

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com