Inside a multi stage toll fraud operation targeting Poland
What it means
CERT Polska ha identificato un'operazione di frode telefonica tramite app malizie distribuite su Google Play. L'attacco si basa su annunci falsi su Meta che indirizzano gli utenti a installare un'app. L'app, Messenger Pro, funge da veicolo per il payload fraudolento che sfrutta il billing carrier per effettuare ricariche senza consenso. L'attacco ha coinvolto 1235 annunci e 17 applicazioni, con un impatto significativo su utenti polacchi.
Why it matters
Per le PMI italiane, questa frode rappresenta un rischio concreto per la sicurezza dei dati e la protezione finanziaria degli utenti. L'uso di app legittime per sfruttare il billing carrier può portare a costi elevati e danni reputazionali. La mancanza di consenso rende l'attacco particolarmente insidioso e difficile da rilevare.
Recommended actions
- Bloccare l'installazione di app da fonti non verificate come Google Play
- Applicare patch di sicurezza e controlli di accesso per limitare l'uso del billing carrier
- Monitorare i log di sistema per rilevare comportamenti anomali legati al billing
- Implementare un sistema di rilevamento delle frodi SMS e pagamenti automatici
- Eseguire regole di sicurezza per bloccare l'accesso a servizi premium non autorizzati
- Ricercare e rimuovere eventuali copie di app malizie già installate sugli utenti
- Sensibilizzare gli utenti sui rischi del billing carrier e delle app non verificate
Potential operational benefits
- Riduzione della superficie esposta alle frodi SMS e billing carrier
- Miglioramento della rilevazione e mitigazione di attacchi maliziosi
- Protezione dei dati sensibili e prevenzione di costi non autorizzati
- Aumento della conformità alle normative sulla sicurezza dei dati
Translation in progress
The official content is available in the original language. The Italian version will be published once automated checks are complete.
Text acquired from the source
CERT Polska uncovered a toll fraud operation targeting Polish users through deceptive Meta advertisements and malicious applications distributed via Google Play. We preserved 1235 ads, linked 852 to 17 applications through code or infrastructure, reconstructed the complete execution chain, and observed live premium SMS and carrier billing tasking.
- Source
- CERT.PL Polonia
- Publishing entity
- CERT.PL
- Entity type
- National CSIRT
- Area
- Europe · PL
- Original language
- pl · translation in preparation
- Publication
- 23/09/2026 12:00
- MITRE ATT&CK
- T1190, T1486, T1078
- Stated country
- PL