КИБЕРБЕЗОПАСНОСТЬ

Фейковые Android-приложения тихо оформляют платные подписки

Три техники в одной схеме: WebView, инъекция JavaScript и перехват OTP помогают фейковым Android-приложениям оформлять платные подписки.

✍️ Редакция iTech News | 21.05.2026 | ⏱ 4 мин | 👁 2 | Источник: Dark Reading
🔐

Три техники в одной связке, и у пользователя на телефоне внезапно появляется платная подписка, которую он не оформлял. По данным Dark Reading, новое мошенничество с carrier billing в Android строится на автоматизации через WebView, инъекции JavaScript и перехвате одноразовых кодов подтверждения. Для русскоязычной IT-аудитории это важный сигнал: злоумышленники все чаще зарабатывают не на «громком» шифровальщике, а на тихой монетизации мобильного устройства через инфраструктуру оператора.

Схема выглядит почти буднично. Приложение маскируется под легитимный сервис, внутри открывает WebView, а дальше начинает вести себя не как интерфейс для пользователя, а как мини-браузер для автоматизированного мошенничества. Через внедренный JavaScript оно подставляет данные, нажимает нужные кнопки на веб-страницах оплаты и проходит этапы подписки без явного участия владельца смартфона. Если сервис просит OTP-код, вредоносный софт старается перехватить сообщение и завершить оформление до того, как человек вообще поймет, что происходит.

Ключевой момент здесь в том, что carrier billing сам по себе не является уязвимостью. Это нормальный способ списывать стоимость цифровых услуг через счет мобильного оператора. Проблема в другом: когда Android-приложение получает достаточно возможностей для работы с сетевым трафиком, WebView и сообщениями, оно может превратить обычный платежный поток в конвейер скрытых подписок. Для пользователя итог простой и неприятный: деньги списываются не с банковской карты, а с баланса телефона или в следующем счете от оператора. Из-за этого мошенничество может обнаружиться не сразу, а возврат средств часто превращается в переписку по кругу между магазином приложений, оператором и провайдером «премиум-услуги».

Технически эта история хорошо показывает, почему WebView давно перестал быть невинной «оберткой для сайта». Если приложение управляет содержимым страницы и может исполнять поверх нее JavaScript, оно получает почти идеальный инструмент для скрытой автоматизации. Вредонос не обязан рисовать фишинговое окно в лоб или требовать у жертвы десяток странных разрешений. Он может выглядеть достаточно спокойно, а свою настоящую работу делать на стыке мобильного приложения, браузерного компонента и биллинговой страницы. Перехват OTP закрывает последнюю милю: даже если оператор или сервис пытается добавить подтверждение, злоумышленник старается встроиться и туда.

Для рынка мобильной безопасности в этом нет ничего совсем нового, но есть неприятная эволюция. Несколько последних лет аналитики регулярно описывают Android-малварь, которая зарабатывает именно на подписках и premium-сервисах, а не только на краже данных или банковских логинов. Разница в том, что такие кампании хорошо масштабируются, не требуют сложного вывода денег через подставные счета пользователя и часто эксплуатируют легитимные механизмы экосистемы. Проще говоря, преступники берут обычный сценарий мобильной оплаты и добавляют к нему автоматизацию, маскировку и немного социальной инженерии. Получается не эффектный киберпанк, а скучная, зато очень рабочая бизнес-модель.

Для разработчиков здесь сразу несколько неприятных выводов. Во-первых, любой избыточный доступ к SMS, уведомлениям и встроенным веб-компонентам нужно рассматривать как фактор риска, а не как удобную опцию «на будущее». Во-вторых, если продукт использует WebView для платежных или регистрационных сценариев, стоит отдельно проверять, что именно приложение может делать со страницей, какие скрипты исполняет и нельзя ли превратить этот поток в скрытую автоматизацию. В-третьих, мобильная аналитика и антифрод, заточенные только под банковские атаки, пропускают куда более приземленный сценарий, где злоумышленник просто оформляет подписку через оператора и уходит с деньгами. Для бизнеса это тоже риск: пользователь винит не архитектуру carrier billing, а конкретное приложение, магазин и бренд, рядом с которым произошел инцидент.

Отдельный урок для HR, продактов и IT-руководителей: корпоративный Android-парк давно стал не только каналом утечки данных, но и финансовой поверхностью атаки. Если сотрудник ставит сомнительное приложение на рабочий смартфон с корпоративной SIM-картой, вопрос уже не ограничивается приватностью. В игру вступают прямые расходы, разбор инцидента с оператором и репутационные проблемы, если зараженное устройство участвует в доступе к внутренним системам. Политики MDM, контроль источников установки и базовая гигиена разрешений здесь выглядят не бюрократией, а минимальной страховкой от банального, но неприятного убытка.

Мошенничество с carrier billing будет расти ровно до тех пор, пока мобильная экосистема позволяет превращать легальные платежные механики в серую зону между «пользователь сам нажал» и «подписку оформили без него». И главный вопрос здесь уже не в том, смогут ли злоумышленники придумать еще одну комбинацию WebView и OTP, а в том, кто первым закроет экономику этой схемы: магазины приложений, операторы связи или разработчики, которые перестанут относиться к мобильным подпискам как к чему-то второстепенному.

Поделиться: Telegram X LinkedIn