マイライブラリ
マイライブラリ

+ マイライブラリに追加

電話

お問い合わせ履歴

電話(英語)

+7 (495) 789-45-86

Profile

ニュース一覧に戻る

Doctor Web、Android用VPNクライアントに潜むダウンローダ型トロイの木馬 を検出

2018年10月25日

株式会社Doctor Web Pacific


ダウンローダ型トロイの木馬は、サイバー犯罪者が他のトロイの木馬を拡散させるために使用するマルウェアです。この度、Doctor WebのマルウェアアナリストはGoogle Play上でこれらダウンローダの1つを発見しました。このトロイの木馬は仮想プライベートネットワーク(VPN)に接続するよう設計されたソフトウェアに隠されていました。

Android.DownLoader.818.origin と呼ばれるこのトロイの木馬は、11,000人を超えるAndroidモバイルデバイスユーザーにダウンロードされている無制限・無料のVPN&プロキシであるTurbo VPNに組み込まれていました。悪意のあるアプリケーションの名前はInnovative Connectingによる人気のVPNクライアント『Turbo VPN』(無制限・無料のVPN&高速・セキュリティの高いVPN)と極めてよく似ていますが、本物とは何の関係もありません。トロイの木馬作成者は Android.DownLoader.818.origin をよく知られたVPNソフトウェアに似せることで被害者を騙し、ダウンロード数を増やそうと目論んでいます。

Android.DownLoader.818.origin #drweb

起動されると、 Android.DownLoader.818.origin は読み込みおよび書き込み権限を要求し、モバイルデバイス上での管理者権限を与えるようユーザーに促します。

Android.DownLoader.818.origin #drweb Android.DownLoader.818.origin #drweb

攻撃者はトロイの木馬の作成時にオープンソースプロジェクトであるAndroid用OpenVPNからデータを借りているため、 Android.DownLoader.818.origin は実際にVPNでの動作を可能にします。ただし、このアプリケーションをインストールしたユーザーはそれを使用することができません。必要なシステム権限が与えられた後、 Android.DownLoader.818.origin はメインスクリーン上のプログラムのリストから自身のアイコンを削除し、その後、このトロイの木馬VPNクライアントは起動しなくなります。

ユーザーから自身の存在を隠すと、このマルウェアはリモートサーバーからバックグランドでAPKファイルをダウンロードし、メモリーカード上に保存します。次に、ダウンロードしたアプリケーションをインストールするよう、ユーザーが同意するまでプロンプトを出し続けます。以下の画像は、 Android.DownLoader.818.origin によって表示される、プログラムのインストールを促すダイアログの例です。

Android.DownLoader.818.origin #drweb

Android.DownLoader.818.origin の分析を行った結果、ダウンロードされるファイルは広告を表示させる Android.HiddenAds.710 であるということが明らかになりました。ただし、サーバーの設定や攻撃者の目的によって、 Android.DownLoader.818.origin は他の悪意のあるアプリケーションや不要なアプリケーションをダウンロードし、それらのインストールを試みる可能性があります。

Doctor Webでは、Google Play上で発見された危険なソフトウェアについてGoogle社に報告を行い、当該ソフトウェアは直ちにリストから削除されました。

Android向けDr.Webは上記トロイの木馬をすべて検出・駆除します。したがって、Dr.Webユーザーに危害が及ぶことはありません。

#Android, #Google_Play, #malware, #trojan

Tell us what you think

To ask Doctor Web’s site administration about a news item, enter @admin at the beginning of your comment. If your question is for the author of one of the comments, put @ before their names.


Other comments