The page may not load correctly.
2022年6月15日
株式会社Doctor Web Pacific
Google Playからは5月を通して新たなマルウェアが拡散され、それらの中にはユーザーを有料モバイルサービスに登録するトロイの木馬 Android.Subscription や偽アプリ Android.FakeApp 、アドウェア型トロイの木馬 Android.HiddenAds 、Facebookユーザーからパスワードを盗む Android.PWS.Facebook が含まれていました。
Androidアプリケーション内に組み込まれ、モバイルデバイス上に迷惑な広告を表示させるプログラムモジュールです。属するファミリーやそれぞれの亜種によって、フルスクリーンモードで広告を表示させて他のアプリケーションのウィンドウをブロックする、さまざまな通知を表示させる、ショートカットを作成する、Webサイトを開くなどの動作を実行することができます。
5月、Doctor WebのスペシャリストはGoogle Play上で多数の脅威を発見しました。それらの中にはアドウェア型トロイの木馬 Android.HiddenAds.3158 と Android.HiddenAds.3161 が含まれていました。
Android.HiddenAds.3158 は壁紙画像集アプリ「Wild & Exotic Animal Wallpaper」として拡散されていました。アプリのアイコンを目立たないものに置き換え、名前も「SIM Tool Kit」に変更することでユーザーに気づかれないようにしています。また、このアプリはバッテリー節約機能の除外リストに自身を追加する権限をユーザーに要求します。これにより、ユーザーが長期間アプリを使用していない場合でもトロイの木馬が広告を表示させることが可能になります。
Android.HiddenAds.3161 は懐中電灯アプリ「Magnifier Flashlight」を装って拡散されていました。ホーム画面のアプリ一覧から自身のアイコンを隠し、広告動画やバナーを定期的に表示させます。以下の画像はそのような広告の例です。
Facebookアカウントをハッキングするためのデータを盗むよう設計された新たなトロイの木馬も発見されました。 これらは「PIP Pic Camera Photo Editor(Android.PWS.Facebook.142)」、「PIP Camera 2022(Android.PWS.Facebook.143)」、「Camera Photo Editor (Android.PWS.Facebook.144)」、「Light Exposure Photo Editor (Android.PWS.Facebook.145)」などの画像編集アプリや、占星術(ホロスコープ)関連アプリ「ZodiHoroscope - Fortune Finder(Android.PWS.Facebook.141)」を装って拡散されていました。
これらトロイの木馬はさまざまな口実を設けて(アプリの全機能を使用するため、アプリ内広告を無効にするためなど)、Facebookアカウントにログインするようユーザーに促します。その後、ユーザーが入力したログインやパスワードなどの認証情報をハイジャックし、サイバー犯罪者に送信します。
ユーザーを有料モバイルサービスに登録する Android.Subscription ファミリーに属する新たなトロイの木馬も発見されています。そのうちの一つはデータ復旧アプリ「Recovery」を装って拡散され、また別の一つはゲーム「Driving Real Race」を装って拡散されていました。それぞれ Android.Subscription.9、 Android.Subscription.10 としてDr.Webウイルスデータベースに追加されています。いずれもさまざまなアフィリエイトサービスのサイトを開き、そこでユーザーをサブスクリプションに登録します。
また、偽アプリも引き続き拡散されています。そのうちの一つは社会的給付や金銭的補償に関する情報を検索してすぐに給付金を受け取ることができると謳うアプリ「Компенсация НДС(Android.FakeApp.949)」を装い、ロシアのユーザーを標的として拡散されていました。実際には、この偽アプリはユーザーから個人情報と金銭を詐取するための詐欺サイトを開きます。
また別の偽アプリは、ソーシャルメディアサービス「OnlyFans」のプライベート(クローズド)プロファイルと有料コンテンツに無料でアクセスできると謳うアプリ「Only Fans App OnlyFans Android」を装っていました。
ユーザーはまず短いアンケートに答えるよう求められ、次にアプリが詐欺サイトを開きます。このサイトではアクセス取得のプロセスがシミュレートされます。この詐欺スキームでは被害者はゲームやアプリのインストールなどといったさまざまなタスクを完了させてオンラインアンケートに回答するよう求められますが、その後もアクセスできるようにはなりません。一方で、ユーザーがタスクを完了させることで詐欺師はアフィリエイトサービスから報酬を受け取ります。この偽アプリは Android.FakeApp.951 としてDr.Webウイルスデータベースに追加されました。
以下の画像は、ユーザーを詐欺サイトに誘い込むよう設計された、アプリ内に表示されるアンケートです。
次の画像は、詐欺サイトからコンテンツへのアクセスを「取得」する画面です。
お使いのAndroidデバイスをマルウェアや不要なプログラムから保護するために、Dr.Web for Androidをインストールすることをお勧めします。