[アンラボコリア : Asec blog] QRコードを介して感染するモバイルマルウェアを検知
■ QR コードを通じて感染する Android マルウェア発見
10月9日(日)、QR コードを悪用して配布する形態のモバイルマルウェアが発見されました。
QR コードは、バーコード技術の保存容量の限界に対する解決策として広く利用されており、インターネットアドレス情報などを図のような形態に変換し、スマートフォンのカメラ (スキャン) 機能を利用して読み取るもので、イベントや広告などで利用されています。
最近、あるロシアのウェブサイトで QR コードがマルウェアの配布に悪用されました。このウェブページには、アプリの広告を装った QR コードとアドレスリンクが掲載されており、このQR コードに誘導されるサイトに行き、アプリをダウンロードするとマルウェアに感染するというものです。ウェブページの中央上段にはすぐに Android アプリをダウンロードできるサイトの URL アドレスと QR コードがスキャンできるように掲載されていました。(下図参照)

今回配布されたマルウェアは下図に記載されている権限を使用するとしています。SEND_SMS 権限は SMS 送信時に必ず要求される権限であるため、悪性アプリか否かの判断をする時の重要なレファレンスとして考えることもできます。例えば、もしインストールしようとするアプリが SMS を送信する必要が無いアプリであるにもかかわらず SEND_SMS 権限を要求する場合、悪性アプリである事を疑う、といった風に要求権限をマルウェアか否かの判断材料とすることも意味があります。

下図のようなコードを利用して有料 SMS を送信します(ロシアでは 1 回の送信で約 6$発生するとされています)。
このマルウェアは、Disassemble する際に行うコード分析を難解にするために難読化されています。モバイルマルウェア製作者は、最新のトレンドを反映してより多くのモバイルデバイスを感染させるために常に新しい技法を取り入れて製作しています。

このマルウェアは、V3 Mobile製品シリーズでは次のように診断します。
- Android-Trojan/SmsSend.K