Fałszywa aplikacja MandatGo. CERT Orange ostrzega przed RAT na Androida
2026-08-27
CERT Orange ostrzega przed fałszywą aplikacją MandatGo reklamowaną jako rządowa. Pobranie APK może prowadzić do instalacji malware typu RAT z dostępem do danych telefonu.

Alert: CERT Orange opisuje fałszywą aplikację MandatGo
26 sierpnia 2026 roku CERT Orange Polska opublikował ostrzeżenie przed kampanią, w której przestępcy podszywają się pod Ministerstwo Cyfryzacji i promują rzekomą „rządową aplikację” MandatGo. Punktem wejścia nie jest e-mail ani SMS, lecz serwis Facebook.
Badacze natrafili na nowo utworzony fanpage GOV PL. Publikowane tam materiały odwoływały się do administracji publicznej, pokazywały wizualizację aplikacji i zachęcały do jej pobrania. Kliknięcie w baner nie prowadziło jednak do oficjalnego sklepu z aplikacjami. Użytkownik trafiał na stronę pod adresem fb-market-play[.]cc, przygotowaną tak, aby przypominała Google Play.
To świeży alert, ale nie ma podstaw, by nazywać go masową kampanią. CERT Orange wyraźnie zaznacza, że w chwili publikacji nie obserwował dużej skali ani szerokiego powielenia tego schematu.
Jak działa opisany łańcuch infekcji
Na fałszywej stronie użytkownik może pobrać plik APK, czyli pakiet instalacyjny aplikacji na Androida. Według CERT Orange dalszy przebieg ma trzy etapy:
- użytkownik pobiera i instaluje aplikację na telefonie;
- aplikacja pobiera kolejny pakiet, a złośliwe oprogramowanie uzyskuje dostęp do danych urządzenia, w tym między innymi treści SMS, podglądu z kamery i mikrofonu;
- zainfekowane urządzenie oczekuje na dalsze komendy.
CERT Orange opisuje złośliwe oprogramowanie jako RAT (Remote Access Trojan). Źródło nie podaje jednak nazwy konkretnego wariantu, sumy kontrolnej pliku ani informacji pozwalających przypisać operację określonej grupie. Tych szczegółów nie należy dopowiadać.
Warto też rozdzielić dwa momenty. Samo zobaczenie reklamy czy otwarcie strony nie zostało opisane jako wystarczające do przejęcia telefonu. W przedstawionym przez CERT Orange łańcuchu kluczową decyzją użytkownika jest pobranie i instalacja APK spoza oficjalnego sklepu.
Szerszy mechanizm takich ataków opisujemy osobno w materiale Fałszywe APK jako mobilny phishing Android. MandatGo jest konkretnym, bieżącym przykładem tego problemu, a nie nowym właścicielem ogólnego tematu fałszywych aplikacji.

Schemat pokazuje łańcuch opisany przez CERT Orange: post podszywający się pod usługę publiczną prowadzi do pobrania i instalacji APK, po czym malware może uzyskać dostęp między innymi do treści SMS, kamery, mikrofonu i historii połączeń.
Co w tej kampanii wykorzystuje socjotechnika
W MandatGo istotne jest połączenie kilku sygnałów zaufania. Napastnik nie zaczyna od komunikatu „zainstaluj nieznany plik”. Najpierw buduje kontekst administracyjny: nazwa GOV PL, odwołanie do Ministerstwa Cyfryzacji, wygląd aplikacji i temat mandatów. Potem użytkownik trafia na stronę przypominającą znany sklep z aplikacjami.
Każdy z tych elementów ma obniżyć czujność przed najważniejszą decyzją: zgodą na instalację programu spoza oficjalnego kanału. Android celowo ostrzega przed taką instalacją i wymaga dodatkowych kroków. Jeżeli reklama lub strona instruuje użytkownika, jak ominąć te ostrzeżenia, jest to silny sygnał, że proces należy przerwać.
Ten scenariusz jest też dobrym przypomnieniem, że atak socjotechniczny może zacząć się w reklamie lub poście w mediach społecznościowych. Nie musi przyjść do skrzynki pocztowej. Podobnie w oszustwach związanych z opłatami drogowymi zmienia się nośnik: zamiast klasycznego linku może pojawić się kod QR, co opisaliśmy w artykule Fałszywy mandat z kodem QR.
Czego CERT Orange nie potwierdza
W ostrzeżeniu pojawia się ocena, że rozbudowane zaplecze techniczne może sugerować fazę testową kampanii. To hipoteza źródła, a nie potwierdzony etap działania sprawców. Podobnie zapowiedź możliwej większej aktywności jest prognozą, nie faktem.
Na podstawie dostępnego materiału nie należy więc twierdzić, że:
- MandatGo jest już rozsyłany na masową skalę;
- wiadomo, kto stoi za kampanią;
- zidentyfikowano konkretną rodzinę lub wariant RAT poza ogólną klasyfikacją podaną przez CERT Orange;
- samo wejście na fałszywą stronę automatycznie infekuje telefon.
Takie granice są istotne w alertach bezpieczeństwa. Informacja ma pomagać podjąć właściwą decyzję, a nie zwiększać zasięg niepotwierdzonych wniosków.
Co zrobić, jeśli pobrałeś lub zainstalowałeś aplikację
Jeśli tylko otworzyłeś reklamę lub stronę, ale nie pobrałeś i nie zainstalowałeś APK, nie kontynuuj procesu. Nie zmieniaj ustawień Androida po to, aby dopuścić instalację z nieznanego źródła. Jeżeli plik został już pobrany, ale nie uruchomiony, usuń go bez instalowania.
Jeśli aplikacja została zainstalowana, potraktuj telefon jako potencjalnie zainfekowany. Google w oficjalnym poradniku dotyczącym usuwania złośliwego oprogramowania na Androidzie zaleca między innymi włączenie Google Play Protect, instalację aktualizacji systemu i zabezpieczeń, usunięcie aplikacji, którym nie ufasz, oraz sprawdzenie zabezpieczeń konta Google. Jeśli oznaki infekcji nie znikają, Google wskazuje również możliwość zresetowania urządzenia lub kontaktu z producentem.
Google Play Protect sprawdza także potencjalnie szkodliwe aplikacje pochodzące z innych źródeł. Może ostrzec przed aplikacją, zablokować ją, wyłączyć albo usunąć. Nie należy jednak traktować tego mechanizmu jako gwarancji, że każda złośliwa aplikacja zostanie wykryta.
Na telefonie służbowym zgłoś instalację do IT lub zespołu bezpieczeństwa i postępuj zgodnie z procedurą organizacji. CERT Orange wskazuje, że w opisywanym przypadku malware może mieć dostęp do SMS, kamery i mikrofonu, dlatego zakres zdarzenia może wykraczać daleko poza samą aplikację.
Gdzie sprawdzać mandaty i punkty karne
Jeżeli reklama odwołuje się do mandatów lub punktów karnych, nie ma potrzeby instalowania aplikacji z linku w poście. Oficjalna aplikacja mObywatel udostępnia usługę Mandaty, w której można sprawdzić informacje o otrzymanych mandatach, oraz usługę Punkty karne z informacjami o wykroczeniach i aktualnym stanie punktów.
Bezpieczniejszy nawyk jest prosty: zamiast przechodzić do usługi publicznej przez reklamę, wyszukany post albo wiadomość, otwórz samodzielnie oficjalną aplikację lub wpisz adres znanego serwisu administracji.
Dlaczego MandatGo ma znaczenie dla security awareness
Ten przypadek dobrze nadaje się do ćwiczeń świadomości bezpieczeństwa, bo testuje zachowanie, którego klasyczne kampanie e-mailowe nie zawsze obejmują: czy użytkownik zainstaluje aplikację poleconą w reklamie, jeśli komunikat wygląda jak rządowy.
W organizacjach problem jest szczególnie istotny, gdy prywatny lub służbowy telefon służy jednocześnie do poczty, komunikatorów, odbierania SMS, zatwierdzania logowań i korzystania z aplikacji firmowych. Dlatego scenariusze awareness powinny obejmować nie tylko podejrzane linki w e-mailach, ale również fałszywe aplikacje, reklamy, kody QR i prośby o zmianę ustawień urządzenia.
Dla podmiotów publicznych dodatkowy kontekst znajduje się na stronie PHISHLY dla administracji publicznej. Organizacje, które chcą ćwiczyć rozpoznawanie takich decyzji w kontrolowanych scenariuszach, mogą włączyć je do programu Security Awareness PHISHLY.
Najczęstsze pytania
Czy MandatGo jest prawdziwą aplikacją rządową?
W kampanii opisanej przez CERT Orange nazwa MandatGo była używana jako przynęta. Reklama podszywała się pod komunikację administracji publicznej, a pobierany plik APK prowadził do instalacji złośliwego oprogramowania.
Do jakich danych może uzyskać dostęp złośliwa aplikacja opisana przez CERT Orange?
CERT Orange wskazuje między innymi treści SMS, podgląd z kamery i dostęp do mikrofonu. Po infekcji urządzenie oczekuje na dalsze komendy.
Co zrobić po zainstalowaniu fałszywej aplikacji MandatGo?
Trzeba potraktować telefon jako potencjalnie zainfekowany. Google zaleca włączenie Play Protect, usunięcie niezaufanych aplikacji, instalację aktualizacji i sprawdzenie zabezpieczeń konta. Na urządzeniu służbowym należy dodatkowo zgłosić zdarzenie do IT lub zespołu bezpieczeństwa.
Gdzie bezpiecznie sprawdzić punkty karne i informacje o mandatach?
Informacje o mandatach i punktach karnych są dostępne w oficjalnych usługach aplikacji mObywatel. Do usług publicznych najlepiej przechodzić samodzielnie przez oficjalną aplikację lub stronę administracji, a nie przez link z reklamy.
Źródła
- CERT Orange Polska: Fałszywa aplikacja „MandatGo” roznosi malware— Źródło główne: kampania na Facebooku, podszycie pod Ministerstwo Cyfryzacji, fałszywa strona przypominająca Google Play, łańcuch instalacji APK i zakres dostępu malware.
- Google Play: Używanie Google Play Protect do ochrony aplikacji i prywatności danych— Oficjalny opis skanowania aplikacji z Google Play i innych źródeł oraz ostrzegania, blokowania lub usuwania potencjalnie szkodliwych aplikacji.
- Google: Usuwanie złośliwego oprogramowania lub niebezpiecznego oprogramowania na Androidzie— Oficjalne zalecenia po podejrzeniu infekcji: Play Protect, aktualizacje, usunięcie niezaufanych aplikacji i kontrola zabezpieczeń konta.
- mObywatel: Mandaty— Oficjalna usługa do sprawdzania informacji o otrzymanych mandatach w aplikacji mObywatel.
- mObywatel: Punkty karne— Oficjalna usługa do sprawdzania wykroczeń i stanu punktów karnych.