[セキュリティブログ] 新種のAndroid マルウェア発見
新種の Android マルウェア発見
- Android-Trojan/Notcompatible
今回、ハッキングされたウェブサイト経由で配布されるパソコン用マルウェアと同じ形態の Android マルウェアが発見されました。このマルウェアを配布するウェブサイトは、パソコンからアクセスすると「not found」というエラー表示が現れますが、Android 端末からアクセスするとある特定のページにリダイレクトするマルウェア (Update.apk) がダウンロードされる、という仕組みになっています。
下図は、このマルウェアを配布しているウェブサイトです。

[図 1-1] Android マルウェア配布サイト
ウェブページ下段で iframe タグが挿入された事がわかります。

[図 1-2] ウェブページに挿入された悪性スクリプト
このコードを通じて特定の URL にリダイレクト (hxxp://android*********.info/fix1.php) し、マルウェアが自動的にダウンロードされます。このアプリはユーザーが手動でインストールする必要があるため、端末の設定で「提供元不明なアプリ_サードパーティアプリケーションのインストールを許可する」のチェックをはずしておけば、インストールしてしまう事はありません。

[図 1-3] ウェブページリダイレクト及び自動ダウンロード
自動ダウンロードされた [Update.apk] ファイルがインストールされると、C&C サーバーにアクセスします。

[図 1-4] ウェブページに挿入された悪性スクリプト
APK ファイル内にあるデータファイルには、C&C サーバー情報が暗号化されたものが保存されています。

[図 1-5] APK ファイル内に在るデータファイル
このマルウェアがアクセスする C&C サーバーアドレスと IP 情報は次のとおりです。

[図 1-6] C&C サーバー IP 情報
マルウェアに感染した端末は Proxy で動作し、アクセスしている C&C サーバー経由で攻撃者からの命令を実行するものと推測すことができます。

[図 1-7] デコンパイルコード
今回、韓国内でこのマルウェアがある特定のウェブサイト経由で配布された事例が発見されました。
今回の事例のように、今後、攻撃者によりハッキングされたウェブサイト経由で Android マルウェアを配布するというケースが増加することが予想されます。モバイル機器を利用してウェブサイトにアクセスする時は、ユーザー自身の格別な注意が必要です。
<V3 Mobile 製品シリーズでの診断名>