2018年10月25日
株式会社Doctor Web Pacific
Android.DownLoader.818.origin と呼ばれるこのトロイの木馬は、11,000人を超えるAndroidモバイルデバイスユーザーにダウンロードされている無制限・無料のVPN&プロキシであるTurbo VPNに組み込まれていました。悪意のあるアプリケーションの名前はInnovative Connectingによる人気のVPNクライアント『Turbo VPN』(無制限・無料のVPN&高速・セキュリティの高いVPN)と極めてよく似ていますが、本物とは何の関係もありません。トロイの木馬作成者は Android.DownLoader.818.origin をよく知られたVPNソフトウェアに似せることで被害者を騙し、ダウンロード数を増やそうと目論んでいます。
起動されると、 Android.DownLoader.818.origin は読み込みおよび書き込み権限を要求し、モバイルデバイス上での管理者権限を与えるようユーザーに促します。
攻撃者はトロイの木馬の作成時にオープンソースプロジェクトであるAndroid用OpenVPNからデータを借りているため、 Android.DownLoader.818.origin は実際にVPNでの動作を可能にします。ただし、このアプリケーションをインストールしたユーザーはそれを使用することができません。必要なシステム権限が与えられた後、 Android.DownLoader.818.origin はメインスクリーン上のプログラムのリストから自身のアイコンを削除し、その後、このトロイの木馬VPNクライアントは起動しなくなります。
ユーザーから自身の存在を隠すと、このマルウェアはリモートサーバーからバックグランドでAPKファイルをダウンロードし、メモリーカード上に保存します。次に、ダウンロードしたアプリケーションをインストールするよう、ユーザーが同意するまでプロンプトを出し続けます。以下の画像は、 Android.DownLoader.818.origin によって表示される、プログラムのインストールを促すダイアログの例です。
Android.DownLoader.818.origin の分析を行った結果、ダウンロードされるファイルは広告を表示させる Android.HiddenAds.710 であるということが明らかになりました。ただし、サーバーの設定や攻撃者の目的によって、 Android.DownLoader.818.origin は他の悪意のあるアプリケーションや不要なアプリケーションをダウンロードし、それらのインストールを試みる可能性があります。
Doctor Webでは、Google Play上で発見された危険なソフトウェアについてGoogle社に報告を行い、当該ソフトウェアは直ちにリストから削除されました。
Android向けDr.Webは上記トロイの木馬をすべて検出・駆除します。したがって、Dr.Webユーザーに危害が及ぶことはありません。
#Android, #Google_Play, #malware, #trojan
Tell us what you think
To ask Doctor Web’s site administration about a news item, enter @admin at the beginning of your comment. If your question is for the author of one of the comments, put @ before their names.
Other comments