Tor を使用する悪性アプリ
----------------------------------------------------------------------------------------------
モバイル悪性アプリの増加と共に、Windows 系のマルウェアと類似した動作をする悪性アプリも相次いで発見されている。
今回発見された悪性アプリは、 Android 環境で匿名のネットワークを使用した Tor(匿名通信システム) をベースとするアプリであり、Android スマートフォンに悪性アプリがインストールされると、携帯番号、国、IMEI、機種、OS バージョンなどの情報を収集して外部へ転送する。
また、Tor サーバーを通じてアクセス可能な .onion ドメインを使用することにより、匿名性の保証のみならず、 .onion ドメイン領域に匿名サイトを掲載できるようになる。 Orbot という Android オープンソースコードを挿入して Android で Tor ネットワークを使用できるようにする。
[図 1] 収集する情報および Tor サーバードメイン
悪性アプリをデバイス管理者として登録した場合、悪性アプリは電話や SMS の送受信、ネットワークアクセス、起動時の実行などに関する権限を持つようになる。デバイス管理者として登録されたアプリは削除できないため、悪性アプリを削除する場合はデバイス管理者登録を解除しなければならない。
[図 2] デバイス管理者として登録した場合、獲得する権限
C&C サーバーでは、以下のソースのようなコマンドを受け、送受信する SMS を横取りしたり、 USSD(Unstructured Supplementary Services Data)リクエスト、 SMS 送信、 アプリケーションリストなどの情報を収集して転送する。
[図 3] C&C コマンド
■ AhnLab の V3 製品群では、次のように検知・駆除することが可能である。
Android-Backdoor/Torec.128C34