{"id":351407,"date":"2026-04-07T14:15:10","date_gmt":"2026-04-07T14:15:10","guid":{"rendered":"https:\/\/www.europesays.com\/pl\/351407\/"},"modified":"2026-04-07T14:15:10","modified_gmt":"2026-04-07T14:15:10","slug":"niebezpieczny-malware-na-androida-cert-polska-ujawnia-szczegoly","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/pl\/351407\/","title":{"rendered":"Niebezpieczny malware na Androida. CERT Polska ujawnia szczeg\u00f3\u0142y"},"content":{"rendered":"<p>   <a href=\"https:\/\/cyberdefence24.pl\/strona-autora\/mikolaj-rogalewicz\" target=\"_self\" class=\"article-author__wrap\" rel=\"nofollow noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.europesays.com\/pl\/wp-content\/uploads\/2026\/04\/0w89SFwl23khm7O159XfDd9laVSkKE3E0sIvmh7Z.wmlz.jpg\" alt=\"\"  width=\"100\" height=\"100\" author=\"Defence24\/Robert Suchy\" caption=\"\" fullscreen=\"https:\/\/cdn.defence24.pl\/2025\/10\/14\/1920xpx\/0w89SFwl23khm7O159XfDd9laVSkKE3E0sIvmh7Z.bfoc.jpg\" class=\"img article-author__avatar img-avatar\"\/><br \/>\n          Miko\u0142aj Rogalewicz<br \/>\n        <\/a>  <\/p>\n<p>Eksperci z CERT Polska przeanalizowali now\u0105 pr\u00f3bk\u0119 z\u0142o\u015bliwego oprogramowania na Androida, dystrybuowan\u0105 w kampanii phishingowej wykorzystuj\u0105cej popularno\u015b\u0107 Booking.com. Malware, nazwany roboczo cifrat, wykorzystuje wieloetapowy \u0142a\u0144cuch infekcji, czyli seri\u0119 kolejnych dzia\u0142a\u0144 prowadz\u0105cych do przej\u0119cia kontroli nad urz\u0105dzeniem ofiary.<\/p>\n<p>  <img decoding=\"async\" src=\"https:\/\/www.europesays.com\/pl\/wp-content\/uploads\/2026\/04\/dBtNVuNMbSQSIUvGRVQUF3wTTvkojevTLinJs1Zd.vjhb.jpg\" alt=\"Eksperci z CERT Polska przeanalizowali now\u0105 pr\u00f3bk\u0119 z\u0142o\u015bliwego oprogramowania na Androida, dystrybuowan\u0105 w kampanii phishingowej wykorzystuj\u0105cej wizerunek Booking.com.\"  width=\"800\" height=\"450\" author=\"iXimus \/ Pixabay \/ Free to use, https:\/\/pixabay.com\/illustrations\/smartphone-touch-screen-android-5601536\/\" fetchpriority=\"high\" class=\"img image-with-caption__image\"\/><br \/>\n        Eksperci z CERT Polska przeanalizowali now\u0105 pr\u00f3bk\u0119 z\u0142o\u015bliwego oprogramowania na Androida, dystrybuowan\u0105 w kampanii phishingowej wykorzystuj\u0105cej wizerunek Booking.com.<br \/>\n       <br \/>Autor. iXimus \/ Pixabay \/ Free to use, https:\/\/pixabay.com\/illustrations\/smartphone-touch-screen-android-5601536\/<br \/>\n             Z\u0142o\u015bliwy plik by\u0142 podsuwany ofiarom jako rzekoma aktualizacja Booking Pulse.Aplikacja dzia\u0142a\u0142a jako dropper, czyli program, kt\u00f3rego zadaniem jest dostarczenie i uruchomienie kolejnych element\u00f3w malware.Ostatecznym celem by\u0142o przej\u0119cie kontroli nad urz\u0105dzeniem.   <\/p>\n<p class=\"paragraph-module\">Jak wskazuje <a href=\"https:\/\/cert.pl\/posts\/2026\/04\/analiza-cifrat\/\" rel=\"nofollow noopener\" target=\"_blank\">CERT Polska<\/a>, analizowana pr\u00f3bka by\u0142a rozpowszechniana za pomoc\u0105 wiadomo\u015bci phishingowych, czyli fa\u0142szywych wiadomo\u015bci maj\u0105cych sk\u0142oni\u0107 odbiorc\u0119 do klikni\u0119cia w link lub podania danych.<\/p>\n<p class=\"paragraph-module\">W tym przypadku u\u017cytkownik trafia\u0142 na spreparowan\u0105 stron\u0119 imituj\u0105c\u0105 komunikat bezpiecze\u0144stwa Booking.com.<\/p>\n<p class=\"paragraph-module\">Po klikni\u0119ciu w link ofiara by\u0142a przekierowywana do fa\u0142szywej strony aktualizacji aplikacji Booking Pulse. Strona zach\u0119ca\u0142a do pobrania pliku APK, czyli pakietu instalacyjnego aplikacji na Androida, kt\u00f3ry w rzeczywisto\u015bci zawiera\u0142 z\u0142o\u015bliwe oprogramowanie.<\/p>\n<p>    Wieloetapowy \u0142a\u0144cuch infekcji  <\/p>\n<p class=\"paragraph-module\">Pobrana <a href=\"https:\/\/cert.pl\/posts\/2026\/04\/analiza-cifrat\/\" rel=\"nofollow noopener\" target=\"_blank\">aplikacja<\/a>, com.pulsebookmanager.helper, nie ujawnia\u0142a od razu swojego szkodliwego charakteru. Dzia\u0142a\u0142a jako dropper, czyli narz\u0119dzie przygotowuj\u0105ce urz\u0105dzenie do pobrania i uruchomienia kolejnych proces\u00f3w w ramach ataku.<\/p>\n<p class=\"paragraph-module\">Analiza wykaza\u0142a, \u017ce aplikacja:<\/p>\n<p>  uruchamia bibliotek\u0119 natywn\u0105, czyli komponent napisany na ni\u017cszym poziomie, bezpo\u015brednio wsp\u00f3\u0142pracuj\u0105cy z systemem,odszyfrowuje i instaluje drugi plik APK podszywaj\u0105cy si\u0119 pod Google Play Services,wydobywa kolejny ukryty modu\u0142, kt\u00f3ry zawiera w\u0142a\u015bciwe funkcje szkodliwego oprogramowania.  <\/p>\n<p class=\"paragraph-module\">Dopiero <a href=\"https:\/\/cyberdefence24.pl\/wywiady\/polska-ai-dla-wojska-i-biznesu-prof-sankowski-punktuje-obecny-system\" rel=\"nofollow noopener\" target=\"_blank\">ostatni<\/a> etap aktywuje pe\u0142ne mo\u017cliwo\u015bci malware. Taki wielowarstwowy mechanizm ma utrudni\u0107 wykrycie zagro\u017cenia i analiz\u0119 pr\u00f3bki.<\/p>\n<p>    Finalny modu\u0142 &#8211; zdalne przej\u0119cie urz\u0105dzenia  <\/p>\n<p class=\"paragraph-module\">Ko\u0144cowy <a href=\"https:\/\/cert.pl\/posts\/2026\/04\/analiza-cifrat\/\" rel=\"nofollow noopener\" target=\"_blank\">payload<\/a>, czyli w\u0142a\u015bciwy szkodliwy kod wykonywany na ko\u0144cu procesu infekcji, to narz\u0119dzie typu RAT. Skr\u00f3t RAT pochodzi od Remote Access Trojan i oznacza z\u0142o\u015bliwe oprogramowanie daj\u0105ce atakuj\u0105cemu zdalny dost\u0119p do urz\u0105dzenia ofiary.<\/p>\n<p class=\"paragraph-module\">W tym przypadku malware umo\u017cliwia\u0142o m.in.:<\/p>\n<p>  przechwytywanie SMS-\u00f3w i danych logowania,podgl\u0105d ekranu telefonu w czasie rzeczywistym,dost\u0119p do kamery,wykonywanie zdalnych dzia\u0142a\u0144 na urz\u0105dzeniu, takich jak klikni\u0119cia i gesty.  <\/p>\n<p class=\"paragraph-module\">Oznacza to, \u017ce przest\u0119pca mo\u017ce nie tylko kra\u015b\u0107 dane, ale te\u017c aktywnie sterowa\u0107 telefonem ofiary.<\/p>\n<p>    Wykorzystanie us\u0142ug u\u0142atwie\u0144 dost\u0119pu  <\/p>\n<p class=\"paragraph-module\">Szczeg\u00f3lnie gro\u017anym <a href=\"https:\/\/cyberdefence24.pl\/armia-i-sluzby\/policja\/niemiecka-policja-zdemaskowala-rosjan-trwaja-poszukiwania\" rel=\"nofollow noopener\" target=\"_blank\">elementem<\/a> dzia\u0142ania malware by\u0142o nadu\u017cycie us\u0142ug u\u0142atwie\u0144 dost\u0119pu. To funkcje systemowe zaprojektowane z my\u015bl\u0105 o osobach z niepe\u0142nosprawno\u015bciami, kt\u00f3re pozwalaj\u0105 aplikacjom odczytywa\u0107 zawarto\u015b\u0107 ekranu i wykonywa\u0107 okre\u015blone dzia\u0142ania w imieniu u\u017cytkownika.<\/p>\n<p class=\"paragraph-module\">Je\u017celi z\u0142o\u015bliwa aplikacja uzyska taki dost\u0119p, mo\u017ce obserwowa\u0107 to, co pojawia si\u0119 na ekranie, naciska\u0107 przyciski, przechwytywa\u0107 wpisywany tekst i omija\u0107 cz\u0119\u015b\u0107 zabezpiecze\u0144.<\/p>\n<p>    Techniczne szczeg\u00f3\u0142y dzia\u0142ania  <\/p>\n<p class=\"paragraph-module\"><a href=\"https:\/\/cert.pl\/posts\/2026\/04\/analiza-cifrat\/\" rel=\"nofollow noopener\" target=\"_blank\">Analiza<\/a> pr\u00f3bki ujawni\u0142a zaawansowane techniki ukrywania kodu i dostarczania kolejnych etap\u00f3w ataku.<\/p>\n<p class=\"paragraph-module\">W\u015br\u00f3d kluczowych element\u00f3w znalaz\u0142y si\u0119:<\/p>\n<p>  szyfrowanie cz\u0119\u015bci kodu, czyli ukrywanie go w taki spos\u00f3b, aby nie by\u0142 od razu czytelny,wykorzystanie biblioteki natywnej do dekodowania ukrytych danych,ukrywanie plik\u00f3w w zasobach wygl\u0105daj\u0105cych jak zwyk\u0142e pliki graficzne,dynamiczne \u0142adowanie plik\u00f3w dex, czyli plik\u00f3w zawieraj\u0105cych kod wykonywany przez aplikacje Androida.  <\/p>\n<p class=\"paragraph-module\">Malware komunikowa\u0142o si\u0119 z serwerem steruj\u0105cym za pomoc\u0105 kana\u0142\u00f3w WebSocket, czyli technologii umo\u017cliwiaj\u0105cej sta\u0142\u0105, dwukierunkow\u0105 komunikacj\u0119 mi\u0119dzy urz\u0105dzeniem a serwerem.<\/p>\n<p class=\"paragraph-module\">Dzi\u0119ki temu atakuj\u0105cy m\u00f3g\u0142 na bie\u017c\u0105co wydawa\u0107 polecenia zainfekowanemu telefonowi.<\/p>\n<p>    Socjotechnika i ukrywanie prawdziwego celu  <\/p>\n<p class=\"paragraph-module\">Skuteczno\u015b\u0107 <a href=\"https:\/\/cyberdefence24.pl\/cyberbezpieczenstwo\/cyberataki\/nie-ma-polskich-organizacji-zbyt-malych-na-cyberatak\" rel=\"nofollow noopener\" target=\"_blank\">kampanii<\/a> opiera\u0142a si\u0119 nie tylko na technicznych mechanizmach, ale te\u017c na socjotechnice, czyli manipulowaniu zachowaniem u\u017cytkownika.<\/p>\n<p class=\"paragraph-module\">Ofiara widzia\u0142a znajome logo i komunikaty przypominaj\u0105ce prawdziwe powiadomienia zwi\u0105zane z bezpiecze\u0144stwem aplikacji.<\/p>\n<p class=\"paragraph-module\">Po instalacji aplikacja nie ujawnia\u0142a od razu swojego rzeczywistego dzia\u0142ania. Taka taktyka sprawia, \u017ce u\u017cytkownik mo\u017ce nie zauwa\u017cy\u0107 zagro\u017cenia na wczesnym etapie, a system bezpiecze\u0144stwa ma mniej sygna\u0142\u00f3w ostrzegawczych.<\/p>\n<p>    Jak si\u0119 chroni\u0107 przed tego typu zagro\u017ceniami?  <\/p>\n<p class=\"paragraph-module\"><a href=\"https:\/\/cert.pl\/posts\/2026\/04\/analiza-cifrat\/\" rel=\"nofollow noopener\" target=\"_blank\">Eksperci CERT Polska<\/a> wskazuj\u0105 kilka podstawowych zasad bezpiecze\u0144stwa. Najwa\u017cniejsze jest pobieranie aplikacji wy\u0142\u0105cznie z oficjalnych sklep\u00f3w, takich jak Google Play Store lub App Store, a tak\u017ce unikanie instalacji plik\u00f3w APK z link\u00f3w przesy\u0142anych w wiadomo\u015bciach.<\/p>\n<p class=\"paragraph-module\">Szczeg\u00f3ln\u0105 ostro\u017cno\u015b\u0107 nale\u017cy zachowa\u0107 wtedy, gdy aplikacja po instalacji prosi o dost\u0119p do us\u0142ug u\u0142atwie\u0144 dost\u0119pu, nagrywania ekranu, odczytu powiadomie\u0144 lub wy\u015bwietlania nak\u0142adek ekranowych.<\/p>\n<p class=\"paragraph-module\">Tego typu \u017c\u0105dania, zw\u0142aszcza w przypadku aplikacji pobranej spoza oficjalnego sklepu, powinny by\u0107 traktowane jako powa\u017cny sygna\u0142 ostrzegawczy.<\/p>\n<p>    Rosn\u0105ce zagro\u017cenie dla u\u017cytkownik\u00f3w smartfon\u00f3w  <\/p>\n<p class=\"paragraph-module\">Analizowana <a href=\"https:\/\/cert.pl\/posts\/2026\/04\/analiza-cifrat\/\" rel=\"nofollow noopener\" target=\"_blank\">kampania<\/a> pokazuje, \u017ce ataki na urz\u0105dzenia mobilne staj\u0105 si\u0119 coraz bardziej zaawansowane.<\/p>\n<p class=\"paragraph-module\">Cyberprzest\u0119pcy wykorzystuj\u0105 zar\u00f3wno rozpoznawalne marki, jak i wieloetapowe techniki infekcji, aby zwi\u0119kszy\u0107 skuteczno\u015b\u0107 dzia\u0142ania.<\/p>\n<p class=\"paragraph-module\">W praktyce oznacza to, \u017ce jedno klikni\u0119cie w fa\u0142szywy link mo\u017ce doprowadzi\u0107 do uruchomienia ca\u0142ego mechanizmu, kt\u00f3rego efektem jest pe\u0142ne przej\u0119cie telefonu i danych u\u017cytkownika.<\/p>\n","protected":false},"excerpt":{"rendered":"Miko\u0142aj Rogalewicz Eksperci z CERT Polska przeanalizowali now\u0105 pr\u00f3bk\u0119 z\u0142o\u015bliwego oprogramowania na Androida, dystrybuowan\u0105 w kampanii phishingowej wykorzystuj\u0105cej&hellip;\n","protected":false},"author":2,"featured_media":351408,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[12],"tags":[633,2994,2363,427,42,38,40,39,41],"class_list":["post-351407","post","type-post","status-publish","format-standard","has-post-thumbnail","category-polska","tag-android","tag-cyberatak","tag-cyberbezpieczenstwo","tag-malware","tag-pl","tag-poland","tag-polish","tag-polska","tag-polski"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@pl\/116363848931170025","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/posts\/351407","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/comments?post=351407"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/posts\/351407\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/media\/351408"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/media?parent=351407"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/categories?post=351407"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/tags?post=351407"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}