・Android/OneClickFraud.CはWebサイトでapkファイルとして配布されます。
インストール前に以下の疑わしい許可が要求されます。
- android.permission.GET_ACCOUNT
- android.permission.ACCESS_FINE_LOCATION
・ユーザが手動でインストールされたアプリケーションをアプリケーションメニューから実行すると、Android/OneClickFraud.Cが動作します。
・Android/OneClickFraud.Cは5分ごとにWebブラウザを起動してhxxp://ib[検閲済み].com/rgst5.phpにアクセスし、「支払いの確認が取れていません。未入金の場合は規約に沿って請求します」といった内容の日本語のポップアップを表示します。
・さらに、Android/OneClickFraud.Cはフォームに必要事項を入力し、詐欺アプリケーションへの支払いを行うよう促します。
・さらに、Android/OneClickFraud.Cは以下のURLに機密情報をポストします。
- hxxp://ib[検閲済み].com/send.php
・Googleアカウント、デバイスのSIM、携帯電話番号に関する情報を送信します。
・また、Android/OneClickFraud.CはデバイスのGPS位置情報を以下のWebサイトにポストします。
- hxxp://ib[検閲済み].com/rgst5.php