ARK. 1 · 1 min czytaniaPolska ·

Fałszywa „aktualizacja PDF” z Facebooka prowadziła do aplikacji Messenger Pro w Google

CERT Polska: reklamy na Facebooku o „aktualizacji PDF” prowadziły do aplikacji Messenger Pro w Google Play, która na telefonach z polską kartą SIM pobierała moduł wysyłający SMS Premium.

Karta wpisu: Fałszywa „aktualizacja PDF” z Facebooka prowadziła do aplikacji Messenger Pro w Google

CERT Polska opisał kampanię, w której reklamy na Facebooku o „aktualizacji PDF” prowadziły do aplikacji Messenger Pro w sklepie Google Play. Po wykryciu polskiej karty SIM aplikacja pobierała z chmury złośliwy moduł, który po cichu wysyłał SMS Premium. Reklamy straszyły utratą dostępu do dokumentów. Oficjalny sklep usypiał czujność, choć w miejscu czytnika PDF stał komunikator chwalący się obsługą emoji. Sama aplikacja nie przechowywała złośliwego kodu na dysku, więc przechodziła weryfikację bezpieczeństwa Google.

Kogo dotyczy

Dotyczy użytkowników Androida z numerami w sieciach Orange, Play, Plus i T-Mobile, którzy zainstalowali Messenger Pro po kliknięciu reklamy o nieważnym czytniku PDF. Zaraz po instalacji program rejestrował się w systemie jako dostawca usług Bluetooth. Dzięki temu Android uruchamiał go w tle, zanim użytkownik kliknął ikonę na ekranie. Materiał opisuje dwie równoległe metody oszukiwania ofiar. Pierwsza z nich to cicha wysyłka SMS Premium.

TAB. 2

Źródła

1
Instalki — Uwaga na „aktualizację PDF”. Fałszywy Messenger czyści konta Polakówinstalki.pl
TAB. 3

Powiązane

3
24.09.2026PolskaZdrowit S.A. potwierdza cyberatak, przestępcy opublikowali plik 90 GB
23.09.2026PolskaWEBCON BPS: luka CVE-2026-92419 ujawnia grafiki urlopów innych pracowników
23.09.2026PolskaFałszywe reklamy Meta prowadziły do 17 aplikacji z toll fraud w Google Play

Wszystkie wpisy →

Blog 24/7
24.09Zdrowit S.A. potwierdza cyberatak, przestępcy opublikowali plik 90 GBtelepolis.pl24.09Fałszywa „aktualizacja PDF” z Facebooka prowadziła do aplikacji Messenger Pro w Googleinstalki.pl24.09Fałszywa weryfikacja Cloudflare na przejętych stronach firm instaluje stealer Psychedelicthehackernews.com24.09Luka prompt injection w aplikacji agentowej AI pozwalała wykonać kod przez mailadarkreading.com24.09Luka CVE-2026-48842 w Roundcube wykorzystywana w atakach, poprawka w 1.6.16 i 1.7.1bleepingcomputer.com24.09Zapomniane konta usługowe w Microsoft 365 otworzyły drogę do danych firm w Chiledarkreading.com24.09ClickFix na 17 tys. adresów: strona każe użytkownikowi samemu uruchomić poleceniethehackernews.com24.09Gangi ransomware wykorzystują lukę CVE-2026-63077 w JetBrains TeamCitybleepingcomputer.com24.09Atakujący biorą na cel systemy zarządzania siecią, 42 krytyczne biuletyny w niespełnableepingcomputer.com24.09Dark Sourcery podsuwa w ChatGPT i Gemini fałszywe numery wsparcia znanych marekdarkreading.com