Как ранний доступ Google Play превратился в укрытие для мошенников?

Программа раннего доступа Google Play Store задумана для проверки ещё не выпущенных приложений и сбора отзывов до официального релиза. Пользователи таких приложений не могут публиковать открытые рецензии и ставить звёзды. Добросовестных разработчиков это защищает от преждевременной критики и массового занижения оценок, зато мошенникам даёт редкую фору: у карточки приложения нет ни предупреждений об обмане, ни привычных признаков общественного доверия. Bitdefender сформулировала проблему так: «Та же функция, которая защищает разработчиков от несправедливой критики, лишает пользователей самого раннего предупреждения о том, что приложению нельзя доверять».
Как ранний доступ Google Play превратился в укрытие для мошенников?
Изображение носит иллюстративный характер

Показательный случай — Vice Streets: Open World, подражатель Grand Theft Auto с пакетом . Его скачали более миллиона раз, хотя у приложения не было ни отзывов, ни рейтинга. Сейчас оно отсутствует в Google Play Store, но неизвестно, удалила ли его Google или публикацию отозвал сам загрузивший её человек. Миллион установок без единого публичного сигнала о репутации хорошо показывает, насколько убедительно пустая карточка может выглядеть для невнимательного пользователя.
Приманки обещают деньги, выплаты через PayPal, криптовалюту, подарочные карты, выигрыши и джекпоты в казино, бесплатные вращения либо премиальный контент. Реальная цель операторов — незаконная рекламная выручка, обход правил азартных игр или прямое мошенничество. Сценарий обычно прост: человек видит рекламу в TikTok, Ф⃰, сервисах М⃰ либо другой социальной сети, устанавливает приложение и сразу получает щедрую виртуальную награду. Возле порога вывода прогресс внезапно замедляется, деньги так и не приходят, а реклама продолжает показываться снова и снова, пополняя счёт владельца схемы.
Для продвижения используются поддельные объявления и созданные ИИ дипфейк-видео со знаменитостями. Ассортимент шире обычных казино: встречаются игровые автоматы, головоломки, фальшивые сервисы вознаграждений, PDF-ридеры, QR-сканеры, телефонные трекеры, утилиты и игры, оформленные под чужие товарные знаки. Название и внешний вид обещают знакомый продукт, тогда как внутри может находиться рекламная ловушка или переход на сторонний ресурс.
Казино-приложения получают дополнительную выгоду от раннего доступа. Они маскируются под безобидные слоты или головоломки и обходят требования, обязательные для легальных азартных сервисов: лицензирование, географические ограничения и проверку возраста. Реклама в социальных сетях ведёт либо на страницу раннего доступа в Google Play Store, либо прямо на внешний игорный сайт. Bitdefender, румынская компания в сфере кибербезопасности, передала результаты расследования The Hacker News. Издание запросило комментарий у Google и сообщило, что обновит материал после ответа.
Параллельно обнаруживаются куда более опасные семейства Android-вредоносов. Троян удалённого доступа Hagaseca распространяется через загрузчик THost9 и содержит червячный компонент. Он ищет открытые службы Android Debug Bridge, закрепляется на устройстве и предоставляет удалённое управление: выполнение команд оболочки, передачу файлов, создание туннелей и загрузку дополнительных модулей. Открытый ADB в такой ситуации превращается в готовую дверь для заражения.
Mantax Otax совмещает шпионское ПО с вымогателем. Вредонос крадёт конфиденциальные сведения, шифрует данные, блокирует экран и требует выкуп. Шифрование рассчитано на устройства с Android 9 или более ранними версиями. Языковые признаки и найденные файлы жертв указывают преимущественно на индонезийские цели.
StreamRat злоупотребляет службами специальных возможностей Android и MediaProjection API. Через них операторы управляют заражённым телефоном, накладывают поддельные окна поверх настоящих приложений и похищают чувствительные данные. Кампания нацелена на испаноязычных пользователей: объявления в М⃰ и TikTok отправляют их на поддельные сайты, где вредонос выдаётся за бесплатный телевизионный сервис StreamTV Esp.
По оценке Group-IB, группировка GoldFactory применяет банковский троян Gigabud для установки приложения Vwork — вооружённой модификации Shelter. Vwork клонирует выбранное приложение внутри рабочего профиля Android. Получив удалённый доступ и, при необходимости, копию банковского клиента, преступники проводят операции непосредственно на телефоне жертвы. Чёрный экран скрывает происходящее, а изолированная клонированная среда помогает обходить механизмы защиты от финансового мошенничества.
Отсутствие рейтинга само по себе не доказывает обман, особенно для тестового продукта, но требует осторожности. Обещания лёгких выплат, резкое торможение перед выводом, бесконечная реклама, переходы на внешние казино, просьбы включить специальные возможности, демонстрацию экрана или ADB — серьёзные признаки риска. Перед установкой стоит проверить разработчика, запрашиваемые разрешения и официальный сайт, а финансовые и банковские приложения не следует клонировать или запускать по инструкции из рекламы. Даты публикации и инцидентов в доступных данных не указаны.


Новое на сайте

Ссылка