2026年第3四半期のモバイルマルウェアレビュー

毎月ウィルスレビュー | ウイルスレビュー(モバイル) | 全てのニュース

Dr.Web Security Space for mobile devicesによって収集された検出統計によると、2026年第3四半期にはトロイの木馬Android.Proxyの活動に急激な増加が認められました。これら悪意のあるアプリはサイバー犯罪者が被害者のデバイス経由でネットワークトラフィックをリダイレクトし、自身のインターネット接続を匿名化することを可能にします。この急増をけん引しているのはAndroid.Proxy.60.originとAndroid.Proxy.61.originで、合計でマルウェア検出数全体の22%以上を占めています。これらトロイの木馬は感染させたデバイスをプロキシボットネットに組み込み、プロキシネットワークの出口ノードとして動作させます。

バンキング型トロイの木馬Android.Bankerによる攻撃件数は第2四半期と比較してわずかに増加し、18.06%を占めて2位となりました。Android.Bankerの中で最も活発だったのは、これまで同様サブファミリーであるAndroid.Banker.Mamontとなっています。このサブファミリーは、銀行取引のワンタイム確認コードを盗む目的でSMSや通知の内容を傍受するなどといった機能を備えています。

一方で、広告を表示させるトロイの木馬Android.MobiDashとAndroid.HiddenAdsの検出数は引き続き減少を続け、第3四半期にはそれぞれ30.96%および14.36%の減少となりました。マルウェア検出数全体に占める割合は合計で10%以下にとどまっています。

アプリハッキングツールNP Managerを使用してジャンクコードが追加されたアプリが、引き続き最も多く検出されたリスクウェアとなりました。この改造はロジックを難読化する目的で行われています。マルウェア作成者はアンチウイルスによる検出を回避するためにこの手法を使用しており、バンキング型トロイの木馬Android.Banker.Mamontの保護にも積極的に用いられています。第3四半期にはこうした改造アプリ(Tool.Obfuscator.TrashCodeとして検出)がリスクウェア検出数全体の69.01%を占めていました。

NP Managerの別の機能(トロイの木馬を検出や解析から保護する目的でそのコードを難読化するなど)を使用して改造されたアプリが、2番目に多く検出されたリスクウェアの座を再び占める形となりました。このような改造アプリ(Tool.NPModとして検出)はリスクウェア検出数全体の19.16%を占めていました。3位となったのはTool.LuckyPatcherユーティリティを使用して改造されたアプリです。このツールは特別に作成されたスクリプトをインターネットからダウンロードしますが、これらのスクリプトは誰でも、すなわちマルウェア開発者でも作成することができるため潜在的な脅威となりえます。このような形で改造されたアプリはリスクウェア検出数全体の5.77%を占めていました。

第3四半期に最も多く検出された望ましくないアプリケーションは、前四半期に続き偽アンチウイルスProgram.FakeAntiVirusとなりました。Program.FakeAntiVirusは存在しない脅威の検出をユーザーに通知して感染から「修復」するために製品の完全版を購入するよう促します。望ましくないアプリケーション検出数全体に占める割合は第2四半期の44.10%から51.09%へと増加しています。

最も多く検出されたアドウェアはAndroidアプリに組み込まれるモジュールAdware.AdPushで、第3四半期にはアドウェア検出数全体の39.46%を占めました。Adware.AdPushはユーザーを騙すような広告通知を表示させ、さまざまな機密情報を収集します。

第3四半期には広告モジュールAdware.Airpushの活動が活発化し、アドウェア検出数全体に占める割合は7.39%から10.34%に増加しました。Adware.Airpushは広告通知やポップアップウィンドウ、バナーを表示することができるほか、マルウェアを拡散させる目的でも使用されます。

Adware.Opensite.15も引き続き検出されていますが、その活動は第2四半期の14.26%から7.90%へと減少しています。このAdware.Opensite.15はゲーム内でリソースを入手するためのチートツールに偽装していますが、実際には広告を含んだWebサイトを開くだけのアプリです。ここ数か月の間上位を占めていたAdware.Bastion.1.originも勢いに陰りを見せ、その割合はアドウェア検出数全体の5.73%となっています。これらのアプリはシステムエラーやメモリ不足について警告する偽の通知を出してユーザーを欺き、「最適化」中に広告を表示させます。

Google Playでは第3四半期を通して新たな悪意のあるアプリが多数発見されています。その中にはユーザーを密かに有料サービスに登録させるトロイの木馬Android.Jokerが数十種類含まれており、それらの解析結果から、このトロイの木馬ファミリーに新たな機能が追加されていることが明らかになりました。今やAndroid.Jokerの一部の亜種はユーザーをサブスクリプションに登録するだけでなく、感染させたデバイスをプロキシボットネットの出口ノードとして動作させることも可能です。そのほか、さまざまな詐欺スキームに使用される、Android.FakeAppファミリーに属する偽アプリの新たなものもGoogle Playから拡散されています。

2026年第3四半期の主な動向

  • 脅威アクターが被害者のデバイス経由でネットワークトラフィックをリダイレクトできるようにするマルウェアAndroid.Proxyの活動が活発化
  • バンキング型トロイの木馬Android.Bankerによる攻撃件数が増加
  • 広告を表示するトロイの木馬Android.MobiDashとAndroid.HiddenAdsの活動が減少を続ける
  • Google Playで悪意のあるアプリを多数検出
  • トロイの木馬Android.Jokerに、感染させたデバイスをプロキシボットネットの出口ノードとして動作させる機能が追加される

Dr.Web Security Space for mobile devicesによる統計

Android.Proxy.60.origin
Android.Proxy.61.origin
感染させたデバイスをプロキシボットネットの出口ノードとして動作させ、脅威アクターがそれらのデバイス経由でネットワークトラフィックをリダイレクトできるようにする悪意のあるアプリです。
Android.SpyMax.17
広範な機能を備えた悪意のあるスパイウェアです。金融機関から送られてくる認証コードを含んだSMSを傍受するバンキング型トロイの木馬などとして使用されます。
Android.HiddenAds.4236
迷惑な広告を表示するよう設計されたトロイの木馬アプリです。このファミリーに属するトロイの木馬は無害でポピュラーなアプリを装って拡散されることが多く、別のマルウェアによってシステムディレクトリ内にインストールされる場合もあります。通常、これらのトロイの木馬はAndroidデバイス上に侵入すると自らの存在をユーザーから隠そうとします(ホーム画面からアイコンを「隠す」など)。
Android.Banker.Mamont.263.origin
金融機関から送信されるワンタイムコードを含んだSMSや通知の内容を傍受し、機密情報を窃取するバンキング型トロイの木馬です。収集される情報には感染したデバイスに関する技術的データ、インストールされているアプリの一覧、SIMカード情報、通話履歴、送受信SMSなどが含まれます。
Program.FakeAntiVirus.1
Program.FakeAntiVirus.5.origin
Program.FakeAntiVirus.5
アンチウイルスソフトウェアを模倣するアドウェアアプリの検出名です。これらのアプリは存在しない脅威について偽の通知をすることでユーザーを騙し、ソフトウェアの完全版を購入するよう要求します。
Program.FakeMoney.11
さまざまなタスクを完了することでお金を稼ぐことができるとうたうAndroidアプリケーションの検出名です。このアプリはタスクが完了するたびに報酬が貯まっていくかのように見せかけます。「稼いだ」お金を引き出すために(多くの場合、一般的に広く使用されている支払いシステムや銀行を指定されます)、ユーザーは一定の金額を貯める必要があるとされていますが、たとえその金額が貯まったとしても実際にお金を手にすることはできません。このウイルスレコードは、そのようなアプリのソースコードを基に作成された他の望ましくないソフトウェアの検出にも使用されます。
Program.CloudInject.1
クラウドサービスCloudInjectと、同名のAndroidユーティリティ(Tool.CloudInjectとしてDr.Webウイルスデータベースに追加されています)を使用して改造されたAndroidアプリケーションの検出名です。アプリケーションはリモートサーバー上で改造されますが、その際、改造者はアプリに何が追加されるのか具体的な改造内容をコントロールすることができません。また、これらのアプリケーションは危険なシステム権限を複数要求します。改造後のアプリは改造者がリモートで管理できるようになります(アプリをブロックする、カスタムダイアログを表示する、他のソフトウェアのインストールや削除を追跡するなど)。
Tool.Obfuscator.TrashCode.1
Tool.Obfuscator.TrashCode.2
Androidアプリを改造するためのハッキングツールを用いてジャンクコードが追加されたAndroidアプリの検出名です。このような改造はアプリのロジックを難読化する目的で行われ、バンキング型トロイの木馬や海賊版アプリで多く見られます。
Tool.NPMod.3
Tool.NPMod.1
NP Managerユーティリティを使用して改造されたAndroidアプリの検出名です。NP Managerにはアプリのコードを難読化して保護するためのモジュールや、改造後にデジタル署名の検証をバイパスするためのモジュールが実装されています。多くの場合、難読化はマルウェアの検出や解析をより困難にする目的で行われます。
Tool.LuckyPatcher.2.origin
Androidデバイスにインストールされたアプリを改変できるようにする(パッチを作成する)ツールです。アプリの動作ロジックを変更したり特定の制限を回避したりする目的で使用されます。たとえば、ユーザーはこのツールを使用することで、バンキングアプリのルートアクセス検証を無効にしたり、ゲーム内で無限のリソースを取得したりできます。パッチを追加するために、このユーティリティは特別に作成されたスクリプトをインターネットからダウンロードしますが、このスクリプトは誰でも作成して共通のデータベースに追加することができます。そのようなスクリプトの機能が悪意のあるものである場合もあることから、このツールを使用して作成されたパッチは潜在的な脅威となる可能性があります。
Adware.AdPush.3.origin
Adware.Adpush.21846
Androidアプリに組み込まれるアドウェアモジュールです。ユーザーを騙すような紛らわしい、広告通知(オペレーティングシステムからの通知に似せたものなど)を表示させます。また、さまざまな機密情報を収集し、別のアプリをダウンロードしてインストールを開始することができます。
Adware.Opensite.15
ゲーム内でリソースを入手するためのチートツールを装って拡散されている、実際には広告を表示させるアプリです。リモートサーバーから設定を受け取り、それを使用してバナー広告、ポップアップウィンドウ、動画クリップなどの広告を含んだWebサイトを開きます。
Adware.Airpush.7.origin
Androidアプリに組み込まれ、さまざまな広告を表示するアドウェアモジュールのファミリーです。表示されるものはモジュールのバージョンや亜種によって異なり、広告通知やポップアップウィンドウ、バナーなどがあります。多くの場合、攻撃者はユーザーにさまざまなソフトウェアをインストールするよう促してマルウェアを拡散させる目的で、これらのモジュールを使用しています。さらに、これらモジュールは個人情報を収集してリモートサーバーに送信します。
Adware.Bastion.1.origin
「最適化」中に広告を表示させる目的で、メモリ不足やシステムエラーについて警告する偽の通知を定期的に出す最適化ツールの検出名です。

Google Play上の脅威

2026年第3四半期、Doctor WebアンチウイルスラボのエキスパートによってGoogle Playで50を超える悪意のあるプログラムが発見されました。それらの多くは密かにユーザーを有料サービスに登録させるトロイの木馬Android.Jokerファミリーに属するものでした。Android.JokerはそのためにSMSや通知の内容を傍受してワンタイム確認コードを盗みます。これらトロイの木馬はメッセンジャー、デバイス最適化ツール、カメラアプリ、テキスト認識ツール、そして映画やTVシリーズのストリーミングメディアプレーヤーなどといったさまざまなアプリを装って拡散されていました。

Google PlayでAndroid.Jokerトロイの木馬が検出されたアプリの例:「Special Camera(Android.Joker.2679)」、「Color Messages(Android.Joker.2682)」

Android.Jokerの新たな検体を調査するなかで、Doctor Webのスペシャリストはそれらの一部にこれまでになかった機能が追加されていることを発見しました。感染させたデバイスをプロキシボットネットの出口ノードとして動作させるというものです。この機能を利用することで、脅威アクターは被害者のネットワークを不正に経由させたインターネットアクセスサービスを販売することが可能です。

解析の結果、ボットネットのC2サーバーの1つが認証によって保護されていないことが明らかになり、Doctor Webのマルウェアアナリストはそのコントロールパネルからボットネットの稼働統計や、悪意あるモジュールAndroid.Jokerが組み込まれたアプリケーションについての情報を取得することに成功しました。8月末時点で、新たな機能の追加された更新版Android.Jokerに感染したデバイスは18万7000台を超え、違法プロキシネットワークの利用者は93人に達していました。

Android.Jokerの特定の亜種に感染したデバイスを利用するプロキシボットネット用のWebコントロールパネル

Google Playで発見されたその他の脅威には、悪意のあるサイトや詐欺サイトなどといったさまざまなWebサイトを開くトロイの木馬アプリAndroid.FakeAppの新たな亜種がありました。これらは家計簿アプリ、メモアプリ、求人アプリ、そして各種ゲームを装って拡散されており、その多くはトロイの木馬であると気づかれないよう、うたわれた機能を実際に提供しています。ただし、特定の条件下では代わりに詐欺サイトを開くようになっています。

2026年第3四半期にGoogle Playで発見されたAndroid.FakeApp偽アプリの例

たとえば、Android.FakeApp.2022は高収入・好待遇な「求人」情報が掲載されたサイトを開きます。その詐欺サイトで使用されているロゴは、ロシア政府ポータルサイト「Gosuslugi」の公式ロゴのデザインや配色に似せたものとなっています。

提示される求人情報の1つ

興味を示したユーザーは詳細を知るために応募をする必要があり、その後に「今日から収入を得る」ことができるとされています。そのために氏名、年齢、国籍、携帯電話番号などの機密情報を提供し、「スペシャリスト」からの電話を受けるのに都合の良い時間帯を選択するよう要求されます。

トロイの木馬によって開かれるサイトが個人情報を収集する。詐欺師は後で被害者を騙すためにそれらを悪用できる

お使いのAndroidデバイスをマルウェアや望ましくないプログラムから保護するために、Android向け Dr.Webアンチウイルス製品をインストールすることをお勧めします。

Indicators of compromise(セキュリティ侵害インジケーター)

新着ニュース 全てのニュース