Przed nową kampanią ostrzega CERT Orange Polska. Oszuści wykorzystują reklamy na Facebooku publikowane przez nowo utworzony profil GOV PL.
Materiały zawierają odwołania do Ministerstwa Cyfryzacji oraz zachętę do zainstalowania rzekomej rządowej aplikacji MandatGo. Kliknięcie reklamy prowadzi jednak nie do Google Play, lecz do strony internetowej imitującej oficjalny sklep.
Ze strony pobierany jest plik APK zawierający złośliwe oprogramowanie z rodziny RAT, czyli trojana umożliwiającego zdalny dostęp do urządzenia. Powiązane z kampanią domeny zostały już zablokowane w CyberTarczy Orange.
Malware może uzyskać dostęp między innymi do:
Zainfekowany smartfon może być wykorzystywany do wielokrotnego wykradania informacji.
CERT Orange zaleca pobieranie aplikacji wyłącznie z oficjalnych sklepów, takich jak Google Play i App Store, oraz sklepów udostępnianych przez producentów urządzeń.
Użytkownicy powinni również:
System Android domyślnie ostrzega przed instalowaniem aplikacji spoza oficjalnego sklepu. Jeśli strona wymaga zmiany ustawień bezpieczeństwa lub zezwolenia na instalację z nieznanego źródła, powinno to wzbudzić podejrzenia.
CERT Orange nie odnotował dotychczas dużej skali ataku ani wielu kopii kampanii. Zaawansowane zaplecze techniczne może jednak wskazywać, że przestępcy dopiero testują przygotowany mechanizm.
Eksperci nie wykluczają wzrostu aktywności oszustów. Użytkownicy, którzy zainstalowali MandatGo ze strony internetowej, powinni uznać swoje urządzenie za potencjalnie zainfekowane.



