Podvodné reklamy na Facebooku a Instagrame šírili Android malvér. Ten sa mohol dostať až k bankovým údajom

Podvodné reklamy na Facebooku a Instagrame šírili škodlivé Android aplikácie. Po inštalácii mohli zachytiť OTP kódy, bankový PIN a ovládnuť telefón.

pozor facebook
Zdroj: Martin Borko

Reklama na Facebooku či Instagrame nemusí viesť k produktu, ktorý na prvý pohľad sľubuje. V najnovšej kampani sa za erotickými reklamami skrývali weby ponúkajúce škodlivé Android aplikácie, ktoré po získaní potrebných oprávnení dokázali ovládnuť telefón a dostať sa k citlivým bankovým údajom.

Ako informuje agentúra Reuters, reklamy sa zobrazovali priamo na Facebooku a Instagrame a používali sexuálne explicitné obrázky či videá. Po kliknutí používateľa neposlali do Google Play, ale na externý web, ktorý mu ponúkol APK súbor na priame stiahnutie.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Na kampaň upozornili tamojšie úrady po náraste finančných podvodov. Len v roku 2025 dosiahli straty z kybernetických podvodov v krajine takmer 2,4 miliardy dolárov. Samotný spôsob útoku však nie je ničím exotickým. Podvodné reklamy na Facebooku a Instagrame sa objavujú aj používateľom na Slovensku, hoci konkrétne aplikácie a návnady sa môžu meniť.

V tomto prípade nestačilo na infikovanie telefónu iba kliknúť na reklamu. Používateľ musel APK súbor stiahnuť z externého webu, nainštalovať ho a následne aplikácii udeliť citlivé oprávnenia.

Z erotickej reklamy viedla cesta priamo k škodlivému APK súboru

Podvodné kampane používali viacero názvov. Indické úrady identifikovali napríklad Night Play, Reloop, Kyss, Vimo, Rivo, Nexo či Vixa.

Scenár bol jednoduchý. Používateľ narazil na reklamu s erotickým obsahom, klikol na ňu a web mu následne ponúkol aplikáciu s prístupom k ďalším videám. Namiesto Google Play sa však APK súbor sťahoval priamo z webu.

Reuters opísal jednu z reklám, ktorá smerovala na stránku s údajnými stovkami pornografických videí. Podmienkou bolo stiahnuť si súbor Movexa.apk.

Ide o typický malvertising. Útočník si kúpi reklamu, no namiesto legitímneho produktu cez ňu používateľa dostane na škodlivý web. Na podobné škodlivé reklamy na Facebooku sme upozorňovali už skôr.

Malvér si vypýtal Accessibility. Potom mohol ovládať telefón

Indické National Cybercrime Threat Analytics Unit (NCTAU), ktoré patrí pod Indian Cyber Crime Coordination Centre (I4C), upozornilo, že aplikácie si po inštalácii pýtali citlivé systémové oprávnenia.

Medzi nimi bol prístup k Accessibility Services. Ide o legitímnu funkciu Androidu, no malvér ju môže zneužiť na čítanie obsahu obrazovky a vykonávanie úkonov namiesto používateľa.

Rovnakú techniku využívajú aj ďalšie druhy Android malvéru, ktorý dokáže ovládnuť telefón.

trust bastion virus povolenie Accessibility Services
Zdroj: bitdefender.com

NCTAU uvádza, že škodlivé aplikácie mohli po získaní potrebných práv inštalovať ďalšie aplikácie a prevziať kontrolu nad zariadením. Niektoré varianty pridávali aj VPN, cez ktorú bolo možné smerovať internetovú komunikáciu telefónu.

Malvér mohol zároveň sťažiť svoje odstránenie, takže aplikáciu nebolo vždy možné jednoducho odinštalovať cez bežné nastavenia Androidu.

Po získaní prístupu mohol malvér zachytiť OTP kód aj bankový PIN

Najvážnejšia časť útoku sa týkala bankových údajov. Varovanie uvádza, že aplikácie mohli tajne pristupovať k informáciám v zariadení a zachytávať jednorazové OTP kódy aj bankové PIN-y.

V kombinácii s Accessibility Services tak mohol malvér vidieť, čo sa zobrazuje na obrazovke, a vykonávať niektoré úkony za používateľa. Podľa úradov to môže viesť až k neoprávneným prevodom z bankového účtu.

V inom nedávnom prípade útočník presvedčil obeť, aby si nainštalovala APK súbor mimo Google Play, a následne získal prístup k jej telefónu aj citlivým bankovým údajom.

Tento útok pritom nezačínal podozrivou SMS ani e-mailom, ale platenou reklamou priamo vo Facebooku alebo Instagrame.

Varovanie nestačilo. Reuters našiel 39 reklám stále aktívnych

Úrady na škodlivé aplikácie upozornili, no Reuters následne našiel najmenej 39 súvisiacich reklám, ktoré boli stále aktívne. Viaceré používali sexuálne explicitné náhľady videí.

Reuters na reklamy upozornil spoločnosť Meta pri žiadosti o vyjadrenie. Firma ich následne odstránila. K samotným otázkam agentúry však bezprostredne neposkytla vyjadrenie.

Facebook podvod reklama falosna aplikacia podvod_2
Zdroj: Vosveteit.sk / snímka podvodu, príklad podvodnej aplikácie, ktorá sa šírila na Slovensku

Reklamy zároveň porušovali pravidlá Mety, ktoré zakazujú sexuálny obsah v reklamách aj klamlivé ponuky určené na finančné podvody.

Poľsko chce za podvodné reklamy pokutu 250 miliónov eur

Len pred niekoľkými dňami Poľsko požiadalo Európsku komisiu, aby spoločnosti Meta udelila pokutu vo výške 250 miliónov eur za údajne nedostatočný boj proti podvodom a falošným reklamám.

Poľský minister pre digitálne záležitosti Krzysztof Gawkowski sa odvolával na údaje CERT Polska. Ten identifikoval 122 podvodných reklám. Meta podľa ministra odstránila desať z nich, pri 106 sa rozhodla reklamu neodstrániť a pri šiestich neposkytla odpoveď.

Reuters už skôr informoval aj o internom odhade Mety, podľa ktorého mohli reklamy spojené s podvodmi a zakázaným tovarom v roku 2024 vytvárať približne desatinu jej celkových príjmov, teda okolo 16 miliárd dolárov. Meta tvrdí, že do boja proti podvodom investuje do nových technológií a spolupracuje s externými partnermi aj úradmi.

Keď ťa reklama pošle po APK mimo Google Play, spozorni

Ak ťa reklama presmeruje na stránku, ktorá chce, aby si si do Androidu stiahol súbor s príponou .apk, spozorni. Podozrivé je najmä to, ak si aplikácia následne pýta Accessibility Services, administrátorské práva alebo možnosť inštalovať ďalšie aplikácie.

Ak si podobnú aplikáciu už nainštaloval a nejde odstrániť, NCTAU odporúča skúsiť spustiť telefón v núdzovom režime, odobrať aplikácii Accessibility a administrátorské oprávnenia a následne ju odinštalovať. Ak to nepomôže, môže byť potrebné obnovenie zariadenia do výrobných nastavení.

Zároveň skontroluj pohyby na bankovom účte a citlivé heslá zmeň z iného, bezpečného zariadenia.

Ak ťa reklama na Facebooku alebo Instagrame ťahá k inštalácii APK mimo Google Play, radšej ju zavri.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať