Powiadomienie z logo znanej aplikacji, które wygląda jak zwykły komunikat systemowy, może być w rzeczywistości opłaconą przez oszustów reklamą. CERT Polska w opublikowanym komunikacie ostrzega przed nowym sposobem docierania do ofiar: przestępcy zamiast SMS-ów i e-maili wykorzystują mechanizmy reklamowe wbudowane w oprogramowanie smartfonów. Jak opisuje bankier.pl, kliknięcie takiego powiadomienia nie otwiera aplikacji, lecz przenosi użytkownika na stronę przygotowaną przez oszustów.
Reklama, która udaje komunikat systemu
Mechanizm jest perfidny, bo omija wyuczone przez lata odruchy ostrożności. Fałszywy komunikat korzysta z nazwy i logo popularnej aplikacji, więc wygląda jak jej autentyczne powiadomienie, a w rzeczywistości jest zewnętrzną reklamą wyświetlaną przez system telefonu. Strona, na którą prowadzi, może służyć wyłudzaniu danych logowania, danych kart płatniczych albo wciskaniu niechcianych, płatnych usług.
CERT Polska zaobserwował problem na telefonach marek Xiaomi, Oppo i Realme, których oprogramowanie domyślnie dopuszcza wyświetlanie reklam w formie powiadomień. Zespół zastrzega przy tym, że podobny mechanizm może występować także u innych producentów, jeśli tylko system telefonu pozwala na pokazywanie zewnętrznych treści reklamowych w obszarze notyfikacji.
Tanie telefony płacą reklamami
Źródłem problemu jest model biznesowy popularnych, przystępnych cenowo smartfonów. Producenci częściowo subsydiują ich cenę przychodami z reklam wyświetlanych w systemie, na przykład przez aplikację MSA, czyli MIUI System Ads w telefonach Xiaomi. Dopóki reklamy promowały gry i sklepy, były co najwyżej irytujące. Teraz do tego samego kanału weszli przestępcy, którzy kupują powierzchnię reklamową jak każdy inny klient.
Obrona jest prostsza, niż się wydaje. W telefonach Xiaomi można wyłączyć powiadomienia aplikacji MSA w ustawieniach systemu, a analogiczne opcje ograniczenia reklam oferują pozostali producenci. CERT radzi też, by nie klikać podejrzanych notyfikacji i sprawdzać, czy powiadomienie rzeczywiście otwiera aplikację, której dotyczy. W razie wątpliwości bezpieczniej jest samodzielnie uruchomić program, zamiast korzystać z linku w komunikacie.
Zobacz również:
TECHNOLOGIE · 27.09.2026Hakerzy uderzyli w kolejną sieć przychodni. Rząd zapowiada certyfikaty i limity danychOszuści testują kolejne kanały dotarcia
Reklamowe powiadomienia to tylko najnowszy front szerszej ofensywy. W tym samym komunikacie eksperci przypominają o kampanii SMS-owej z ofertami rzekomej pracy, w której kontakt przenosi się na Telegram, a proste zadania w rodzaju lajkowania filmów kończą się namawianiem ofiar do przelewów. Bankier.pl opisuje też przypadek 11-latka, który zainstalował fałszywą aplikację do zdalnej obsługi urządzenia, co kosztowało rodzinę ponad 1500 zł.
Chcesz częściej widzieć treści BNBN w Google?Dodaj nas do ulubionych źródeł
Wspólnym mianownikiem tych ataków jest przenoszenie się oszustów tam, gdzie użytkownik niczego się nie spodziewa. Filtry antyspamowe w bankach i u operatorów coraz skuteczniej wyłapują fałszywe SMS-y, więc przestępcy szukają kanałów, których nikt nie filtruje: systemowych reklam, komunikatorów i sklepów z aplikacjami. Powiadomienie systemowe cieszy się większym zaufaniem niż SMS od nieznanego nadawcy i właśnie to zaufanie stało się towarem.
Firmy też powinny się przyjrzeć służbowym telefonom
Ostrzeżenie CERT ma znaczenie nie tylko dla konsumentów. Tanie smartfony z systemowymi reklamami trafiają masowo do firm jako urządzenia służbowe dla pracowników terenowych, kurierów czy handlowców. Telefon, który sam z siebie wyświetla reklamy oszustów, to dla działów IT dodatkowy wektor ataku na firmowe dane, konta i aplikacje bankowe.
Administratorzy mogą ograniczyć ryzyko, wyłączając systemowe reklamy w ramach centralnego zarządzania urządzeniami i ucząc pracowników zasady ograniczonego zaufania wobec powiadomień. Konsumentom pozostaje lektura ustawień własnego telefonu, bo w modelu, w którym producent zarabia na reklamach, to użytkownik musi sam zdecydować, ile komunikatów chce oglądać i którym z nich ufa.
