2014年10月7日
株式会社Doctor Web Pacific
Android.Elite.1.originという名前でDr.Webウイルスデータベースに追加されたこの新たなAndroidトロイの木馬は、所謂「荒らし」プログラムと呼ばれる珍しいカテゴリに属すものでした。通常、この種の悪意のあるアプリケーションは利益を得るためではなく、犯罪者がプログラミングスキルを披露したり、ある特定の事柄に関する意見を表明したりするため、または単純に悪戯を楽しむことや荒らし行為を目的に設計されています。また、通常これらのプログラムは様々なメッセージを表示させ、ファイルを破損させたり、感染したシステムの正常な動作を妨げたりします。今回発見されたAndroidトロイの木馬も正にそのような機能を備えたものでした。このトロイの木馬はゲームなどのポピュラーなアプリケーションを装って拡散されています。
起動されると、Android.Elite.1.originはアプリケーションを正常にインストールするために必要であると偽って、モバイルデバイスの管理者権限を要求します。これに成功すると、保存されている全てのデータを削除することで直ちにSDカードのフォーマットを開始します。その後、トロイの木馬はメッセンジャーが起動されるのを待ちます。
ユーザーが公式Facebookクライアント、WhatsApp Messenger、Hangouts、標準SMSアプリケーションを起動しようとする度に、Android.Elite.1.originは"OBEY or Be HACKED"というメッセージの入った画像をスクリーン上に表示させ、それらのアクティブウィンドウをブロックします。このトロイの木馬がブロックするのは上記のアプリケーションのみで、その他のアプリケーションやOSの動作に干渉することはありません。
モバイルデバイスの通信を更に妨害するため、Android.Elite.1.originは新着SMSに関する通知を全て隠します。同時に、受け取ったメッセージは受信フォルダ内に保存されていきますが、メッセンジャーへのアクセスがブロックされているため見ることはできません。
SDカード上のデータを削除し、メッセンジャーをブロックするほか、Android.Elite.1.originはデバイスのアドレス帳に登録された全ての連絡先に対して5分間隔で次のようなメッセージを送信します。
HEY!!! [受信者の名前] Elite has hacked you. Obey or be hacked.(Eliteがハッキングしたぞ。ハッキングされたくなければ服従しろ。)
また、受信した全てのSMSメッセージに対する返信としても同様のメッセージが送信されます。
Elite has hacked you.Obey or be hacked.
こうして、感染したデバイスに関連したモバイルアカウントは数分どころか数秒もかからない内に削除されてしまいます。
Doctor Webでは疑わしいソースからアプリケーションをダウンロードしないことを強く推奨します。また、データの破損やその他の不快な結果を招く危険性があるため、そのようなアプリケーションに対して管理者権限を与えないようにしてください。Dr.WebウイルスデータベースにはAndroid.Elite.1.originのシグネチャが既に追加されているため、Dr.Web for AndroidおよびDr.Web for Android Lightによって保護されたデバイスは、この脅威による被害を受けることはありません。
Tell us what you think
To ask Doctor Web’s site administration about a news item, enter @admin at the beginning of your comment. If your question is for the author of one of the comments, put @ before their names.
Other comments