Cybersicherheit

危険なAndroidマルウェア: “Vapor”アプリが何百万人ものデバイスに感染

「Vapor」と呼ばれる大規模なマルウェアキャンペーンがGoogle Playで60万ダウンロード突破しました。 300以上の悪質なAndroidアプリがアドウェアとして機能したり、ログイン認証情報やクレジットカード情報を盗み取ろうとしました。 Googleは影響を受けたすべてのアプリを削除したので、攻撃者はすでにGoogleのセキュリティチェックを迂回できることが証明されているため、脅威は残っています。

キャンペーンの背景

マルウェアキャンペーンは、最初にセキュリティ会社 IAS Threat Lab によって発見され、180 個の感染したアプリを特定しました。 これらのアプリは、1日あたりの200万人の不正な広告リクエストを生成し、遠く離れた広告詐欺ネットワークを指しています。 Bitdefenderの新しいレポートは、影響を受けたアプリの数を331に引き上げ、特にブラジル、米国、メキシコ、トルコ、韓国で感染が一般的であることがわかりました。

ほとんどのVaporアプリは、2020年10月と2025年1月の間にGoogle Playで公開されました。 個別にアップロードしますが、2025年3月まで継続します。 大量の禁止リスクを最小限にするために、さまざまな開発者アカウントでアプリをアップロードしました。 また、異なる広告SDKを使用して、検出をより困難にしました。

マルウェアの仕組みとスプレッド

悪意のあるアプリは、フィットネストラッカー、ノートテイクアプリ、バッテリーオプティマイザ、QRコードスキャナなどの有用なプログラムとして自分自身を偽装しました。 Google Playストアに提出すると、初期に悪意のある機能が含まれていません。問題なくセキュリティレビューを渡すことができます。 インストール後には、コマンドと制御サーバー(C2)から悪意のあるコードをダウンロードしました。

ほかに最も著名な感染したアプリ:

  • アクアトラック – 1億ダウンロード
  • ClickSaveダウンローダー – 1億ダウンロード
  • スキャンホーク – 1億ダウンロード
  • 水時間の追跡者 – 1億ダウンロード
  • 詳しくはこちら – 1億ダウンロード
  • ビートウォッチ – 500,000ダウンロード
  • 翻訳スキャン – 100,000ダウンロード
  • ハンドセットロケータ – 50,000ダウンロード

インストール後、アプリはランチャーアクティビティを無効にし、アプリの概要から消えます。 一部のケースでは、設定で名前を変更し、「Google Voice」などの正当なGoogleサービスとして構成しました。 彼らは、ネイティブコード技術を使用して、Android 13 +のセキュリティ対策を迂回し、隠し背景プロセスの使用を通じて活動を隠しました。

インパクトと不正なメカニズム

VAPOアプリは、主に広告詐欺のために設計されました。 画面のオーバーレイで広告の表示を強制的にし、簡単に閉じることができません。 プロセスでは、 “back” ボタンが無効化され、アプリは “recent apps” ビューから削除されたため、ユーザーはどのアプリが広告をトリガーしたかを判断できません。

しかし、アプリの中には、FacebookやYouTube用の偽のログインページを表示して、資格情報を盗むことができます。 他は評判の良い支払プロセッサとしてポーズによってクレジット カード情報を書き入れるユーザーに促しました。

保護措置とGoogleの対応

マルウェアが発見された後、GoogleはPlayストアからすべての識別されたアプリを削除しました。 同社は、AndroidユーザーがGoogle Play Protectによって自動的に保護されていることを確認しました。 この保護メカニズムは、Google Playサービスのすべてのデバイスでデフォルトで有効になっています。

セキュリティ研究者は警告します。, しかしながら, 同様のマルウェアキャンペーンはいつでも再監視することができます. したがって、ユーザーは、信頼できるソースからアプリをインストールするだけで注意が必要です。 すべてのアプリの許可を慎重に見直し、アプリの引き出しで実際に表示されるアプリでインストールされたアプリケーションのリストを定期的に比較することをお勧めします。

影響を受けたアプリの1つが既にインストールされている場合、ユーザーはすぐにアンインストールし、Google Play Protectや他のセキュリティソフトウェアでフルスキャンを実行する必要があります。

再びVaporキャンペーンは、公式のGoogle Playストアでもマルウェアに対する絶対的な保護を提供しないことを示しています。 サイバー犯罪者は、悪意のあるアプリや保護メカニズムを配布するために、高度に洗練された方法を使用してます。 技術的防護とプルデントのユーザー行動の組み合わせは、そのような脅威から保護するための最善の方法です。

コメントする

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

Mastodon
上部へスクロール