2016年5月26日
株式会社Doctor Web Pacific
今回標的となったのは、より簡単に早く進めるためにハッキングされたゲームをプレイすることを好むユーザーです。サイバー犯罪者は、ユーザーがゲームの進行を簡易化するためのチートコード(例:無限の黄金や水晶など)を入手するためにネットサーフィンを行っているのか、またはただ単にハッキングされたバージョンのゲームをダウンロードしようとしているのかをモニタリングします。その結果、ユーザーの検索結果には騙されやすいゲーマーを陥れるためにデザインされた様々な偽のWebサイトへのリンクが表示されます。
これらのサイトにはおよそ1000種類以上のモバイルゲームに関する情報が含まれており、常に検索結果の上位にリンクが表示されるようになってます。また、これらすべてのサイトは有効なデジタル署名を持っているため、ユーザーはこれらが正規のものであると信じてしまうという点に注意する必要があります。
そのようなサイトからゲームをダウンロードしようとしたユーザーは、ハッキングされたゲームまたはチートプログラムを装った Android.BankBot.104.origin を拡散させるための、また別の偽のページへとリダイレクトされます。このページでは、 Android.BankBot.104.origin に加え、 Android.ZBot ファミリーに属する別のトロイの木馬も拡散されています。
Android.BankBot.104.origin は特別なパッカーによって保護されており、このことがアンチウイルスによる検出や分析を困難にしています。 Android.BankBot.104.origin の最新の亜種の1つが Android.BankBot.72 として検出されていますが、このトロイの木馬の再パックされたバージョンが常に作成され続けているため、別の名前で検出される可能性もあります。 Android.BankBot.104.origin は Android.BankBot.80.origin の難読化バージョンであり、したがって、そのコードは確実に暗号化されています。
Android.BankBot.104.origin は「HACK」と名付けられたアプリケーションとしてモバイルデバイス上にインストールされます。起動されると管理者権限の取得を試み、自身のショートカットをホーム画面から削除します。
その後、トロイの木馬はデバイス上にオンラインバンキングアプリケーションがインストールされているかどうか、また、ユーザーの銀行口座の残高を確認します。そのために、 Android.BankBot.104.origin はバンキングシステム番号に対して特別なSMSコマンドを送信し、成功した場合はユーザーの口座から犯罪者へ密かに送金を行います。
また、犯罪者はこのトロイの木馬をリモートで操作することができます。そのため、 Android.BankBot.104.origin はリモートサーバーから受け取ったコマンドに従って、通話を指定された番号へリダイレクトする、SMSメッセージを隠したり横取りしたりする、テキストメッセージおよびUSSDリクエストを送信するなどの悪意のある動作を行うことができます。
Doctor Webでは、このような疑わしいリソースへの訪問を避け、ハッキングされたゲームやアプリケーションをダウンロードしないよう強く推奨しています。銀行口座からすべてのお金を奪われてしまう危険性があります。Dr.Web for Androidは、このトロイの木馬の既知の亜種をすべて検出します。そのため、Dr.Webユーザーに危害が及ぶことはありません。
Tell us what you think
To ask Doctor Web’s site administration about a news item, enter @admin at the beginning of your comment. If your question is for the author of one of the comments, put @ before their names.
Other comments