Meta Ads bị lợi dụng dẫn dụ người dùng Android Ba Lan vào bẫy tính phí cao cấp
CERT Polska phát hiện 852 quảng cáo Meta dẫn người dùng Ba Lan đến 17 ứng dụng trên Google Play có khả năng gửi tin nhắn tính phí cao hoặc tự động đăng ký dịch vụ định kỳ. Chiến dịch gian lận viễn thông này đã lợi dụng cả quảng cáo trả phí lẫn uy tín của Google Play để đánh lừa nạn nhân.

CERT Polska, đội ứng cứu khẩn cấp máy tính của Ba Lan, vừa triệt phá một chiến dịch gian lận cước viễn thông (toll fraud) trên Android, trong đó kẻ tấn công dùng quảng cáo trả phí của Meta để dẫn dụ người dùng Ba Lan tải về các ứng dụng độc hại trên Google Play.
Quy mô chiến dịch: hàng trăm quảng cáo, hàng chục ứng dụng
Cuộc điều tra ghi nhận 1.235 quảng cáo Meta, trong đó 852 quảng cáo quảng bá cho 17 ứng dụng liên quan đến chiến dịch này. Sáu ứng dụng chứa thành phần gian lận cước đã được xác nhận hoặc có liên kết trực tiếp đến chúng; 11 ứng dụng còn lại chia sẻ chung một loại mã tải độc hại (loader), dù nhóm nghiên cứu không thể khôi phục được payload cuối cùng.
Gian lận cước viễn thông là hình thức dùng mã độc để đăng ký thuê bao vào các dịch vụ trả phí mà không có sự đồng ý rõ ràng của người dùng. Tùy theo nhà mạng, mã độc có thể gửi tin nhắn SMS tính phí cao hoặc tự động hóa luồng thanh toán qua nhà mạng, kể cả chặn và đọc mã xác minh cần thiết để phê duyệt đăng ký. Các khoản phí sau đó sẽ xuất hiện trên hóa đơn điện thoại của nạn nhân hoặc bị trừ trực tiếp vào số dư tài khoản trả trước.
Hai con đường tính phí bị phát hiện
Trong một kịch bản được quan sát, mã độc gửi các từ khóa được tạo tự động đến số tổng đài SMS tính phí cao để yêu cầu hoặc xác nhận giao dịch mua. CERT đã kiểm tra ba số tổng đài như vậy dựa trên cơ sở dữ liệu công khai của cơ quan quản lý viễn thông Ba Lan UKE và phát hiện cả ba đều là dịch vụ trả phí đang hoạt động.
Chiến dịch hỗ trợ hai hình thức tính phí:
- Ba tổng đài đã đăng ký thu 30,75 PLN (khoảng 7,97 USD) mỗi tin nhắn
- Một dịch vụ thanh toán trực tiếp qua nhà mạng do Teleaudio vận hành quảng cáo mức phí định kỳ 17 PLN (khoảng 4,41 USD) mỗi bảy ngày
Kacper Ratajczak, kỹ sư bảo mật cấp cao tại CERT Polska, không tiết lộ số lượng nạn nhân bị ảnh hưởng cũng như tổng thiệt hại. Ba tổng đài này được đăng ký để sử dụng trên cả bốn nhà mạng di động lớn nhất Ba Lan gồm Orange, T-Mobile, Play và Polkomtel.
Cách thức tấn công: từ tin nhắn giả đến mã độc nhiều lớp
Cuộc điều tra bắt đầu từ hai quảng cáo Facebook giả mạo cảnh báo người dùng Ba Lan rằng ứng dụng PDF của họ đã hết hạn. Khi nhấp vào, quảng cáo mở trang Google Play của Messenger Pro – một ứng dụng nhắn tin SMS không liên quan nhưng chứa mã tải độc hại bên trong.
Sau đó, CERT phát hiện thêm chín quảng cáo TikTok quảng bá một ứng dụng khác trong cùng chiến dịch, dù mã ẩn của nó đi theo hướng khác và không được quy về cùng một mẫu mã độc.
"Chiến dịch khai thác đồng thời cả hai nền tảng", Ratajczak cho biết. "Meta cung cấp kênh thu hút người dùng trả phí nhắm vào người Ba Lan: quảng cáo xuất hiện trong một bảng tin quen thuộc mang theo uy tín của chính nền tảng quảng cáo, khiến những cảnh báo PDF giả trông như quảng bá sản phẩm thông thường. Google Play lại cung cấp con đường cài đặt mà người dùng vốn tin tưởng là đã được kiểm duyệt."
Messenger Pro hoạt động như một ứng dụng SMS và có thể yêu cầu hợp pháp trở thành trình xử lý tin nhắn mặc định của thiết bị. Đằng sau lớp vỏ đó, tệp APK gốc của nó tái cấu trúc một tệp DEX được mã hóa ngay trong lúc chạy.
Mã tải kiểm tra tên gói ứng dụng và mã quốc gia di động của thiết bị, liên hệ với một máy chủ điều khiển chính sách, rồi giải mã một tệp DEX khác có nhiệm vụ chọn và tải payload gian lận cuối cùng từ Alibaba Cloud Object Storage Service.
Khi đã hoạt động, payload cuối cùng liên hệ với máy chủ điều khiển và chỉ huy (C2), nơi giao nhiệm vụ gửi SMS tính phí hoặc thanh toán qua trình duyệt tùy theo quốc gia và nhà mạng của nạn nhân.
Phản ứng của Google và Meta vẫn chưa đủ
CERT đã báo cáo Messenger Pro cho Google vào ngày 15 tháng 9 và sau đó báo cáo toàn bộ các ứng dụng phát hiện được trong quá trình điều tra. Google đã gỡ các ứng dụng khỏi Play, còn Meta gỡ những quảng cáo mà nhóm nghiên cứu báo cáo.
Tuy nhiên, việc xóa các trang trên Play chỉ ngăn được cài đặt mới, không ảnh hưởng đến những bản sao đã cài trên máy người dùng. CERT cho biết hạ tầng máy chủ C2 vẫn hoạt động trong suốt quá trình phân tích và tiếp tục phát lệnh đến các thuê bao Ba Lan bị kiểm soát.
Đáng lo hơn, việc gỡ bỏ cũng không chấm dứt được kênh phát tán: CERT quan sát thấy các gói ứng dụng mới xuất hiện sau khi Google xóa những ứng dụng đã báo cáo.
Lời khuyên cho người dùng
Bất kỳ ai đã cài đặt một trong những ứng dụng độc hại này cần xóa ngay khỏi thiết bị. Ngoài ra, người dùng nên:
- Kiểm tra kỹ hóa đơn điện thoại và số dư tài khoản trả trước để phát hiện các khoản phí bất thường
- Cảnh giác với quảng cáo trên mạng xã hội cảnh báo ứng dụng hết hạn hay yêu cầu cập nhật khẩn cấp
- Chỉ cấp quyền nhắn tin mặc định hoặc quyền gửi SMS cho những ứng dụng thực sự đáng tin cậy
- Chủ động rà soát các ứng dụng đã tải về từ liên kết quảng cáo, đặc biệt là ứng dụng nhắn tin ít tên tuổi
Vụ việc một lần nữa cho thấy mô hình quảng cáo trả phí trên các nền tảng lớn vẫn là mảnh đất màu mỡ cho tội phạm mạng, bởi kẻ tấn công có thể mua sự tin tưởng mà nền tảng đã dày công xây dựng. Với người dùng Việt Nam – nơi các chiêu trò lừa đảo qua SMS và quảng cáo mạng xã hội cũng đang gia tăng – đây là lời nhắc nhở cần kiểm chứng kỹ trước khi tin vào bất kỳ cảnh báo hay lời mời tải ứng dụng nào.
Bài viết liên quan

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Hiệu sách cũ Nhật Bản tăng doanh số gấp 5 lần vì bị mua theo tấn để phục vụ AI
24 tháng 9, 2026