そのGoogle Chromeのダウンロードには、はるかに危険な何かが隠されているかもしれない。
セキュリティ研究者は、正規アプリを装える新たなAndroidマルウェア「RatHat」を発見した。RatHatは「Chrome」というラベルを使うこともあり、その後Androidの権限を悪用して被害者のスマートフォンを深く制御する。パスワードやPIN、認証コードを取得できるほか、ユーザーが削除しようとしても自らを再インストールできる。
RatHatはChromeの脆弱性を悪用しているわけではない。攻撃者はその代わりに、偽のダウンロードサイトなどソーシャルエンジニアリングの手口を使い、Androidユーザーに悪意あるAPKファイルをサイドロードさせる。
RatHatはChromeを装える
モバイルセキュリティ企業 Zimperiumの研究者は、RatHatが主にスミッシングや悪意ある広告を通じて配布され、被害者を偽のサードパーティー製ダウンロードポータルへ誘導していたことを明らかにした。
この悪意あるAndroidアプリは正規ソフトウェアを装える。Zimperiumは、よく知られたストリーミングアプリになりすますよう設定されたビルドを1つ発見した。また、RatHatの動的構成により、運営者はランチャーアイコンやラベルを変更でき、「Chrome」というラベルのアクティビティーエイリアスを有効にすることも可能だ。
CNETは報じたところによると、被害者はGoogle Playストアに似た偽のダウンロードページに遭遇し、Chromeに見えるものをインストールするよう仕向けられる可能性がある。この違いは重要だ。RatHatはChrome自体を悪用するのではない。見慣れたアプリやブランド表示を使って被害者を誘い、Googleの公式アプリストア以外からマルウェアをインストールさせるのだ。
インストールされると、RatHatはソーシャルエンジニアリングを使ってAndroidのユーザー補助機能の権限を取得するが、感染の連鎖はそれだけにとどまらない。Zimperiumによると、ドロッパーはAndroidネイティブのSessionInstaller APIを使い、インストール中に制限付き設定とユーザー補助サービスの保護を回避する。
ユーザー補助機能へのアクセスが許可されると、RatHatはAndroidの設定を自動的に操作し、開発者向けオプションのロックを解除してワイヤレスデバッグを有効にし、Android Debug Bridge(ADB)が使用する6桁のペアリングコードを取得できる。
その後マルウェアは、組み込まれたADBコンポーネントを使って端末のローカルADBデーモンとペアリングし、外部コンピューターを必要とせずにシェルレベルのアクセスを自律的に確立する。
Androidマルウェアは、より大きな制御権を得るため、正規のシステム機能を標的にする傾向を強めている。 ToxicPanda 2.0も同様にAndroidの機能を悪用し、金融アプリを攻撃する。
AIがRatHatによるスマートフォン操作を支援
RatHatは端末制御システムに生成AIも組み込んでいる。
Zimperiumによると、マルウェアはAndroidの稼働中のユーザー補助ツリーから情報をXMLにシリアライズし、研究者が特定していない人気の生成AIアシスタントと通信できる。AIはインターフェース要素の位置を特定し、画面に表示されたテキストを解釈し、スクロールなどの操作手順を提示する手助けができる。
Zimperiumは、この手法により、あらかじめ定義されたインターフェース要素やアクションに依存する従来のスクリプト方式よりも、RatHatの自動化が柔軟になるとしている。
RatHatはより深いアクセスを確立すると、ADBシェル権限を持つGoベースのエージェントを展開できる。別のリバースプロキシクライアントが攻撃者の管理するインフラとの永続的なトンネルを確立し、運営者に端末への継続的なアクセスを与える。
RatHatは銀行アプリや決済アプリの上に偽のインターフェースを表示し、SMSメッセージや通知を傍受し、認証情報や認証コードを取得できるほか、タッチ入力を監視してPINやパスワード、ロック解除パターンを再現することもできる。
こうした機能により、RatHatは高度なAndroid脅威がひしめく分野に加わることになる。最近発見された Manicマルウェアも認証情報やPINを盗み、感染した別のスマートフォンを経由してそれらを転送できる。
RatHatの永続化メカニズムにより、削除は特に困難になっている。
Zimperiumは、マルウェアがアンインストールの試みを傍受し、Google Playを装った偽の失敗メッセージを表示できることを発見した。ユーザーが悪意あるAndroidアプリを正常に削除できたとしても、RatHatのローカルサービスはアプリのパッケージライフサイクルの外部で動作するため、端末に残り続ける可能性がある。
このサービスは、悪意あるアプリがまだインストールされているか確認できる。アプリが見つからない場合、RatHatはAPKを再インストールし、実行時権限とユーザー補助機能へのアクセスを自動的に復元できる。
AndroidユーザーがRatHatに対してすべきこと
RatHatにも、ユーザーが扉を開ける必要がある。マルウェアは悪意ある広告やテキストメッセージ、偽のダウンロードページなどを通じて配布されるため、攻撃者がより深い制御を得る前に感染を止める機会は何度もある。
Androidユーザーは、いくつかの対策を講じることでリスクを減らせる。
- 信頼できるアプリストアだけを利用する。テキストメッセージやオンライン広告、見慣れないウェブサイトから提供されたAPKファイルはインストールしないこと。Google Playに見えるページが、実際にはGoogleの公式ストアではない可能性もある。
- 予期しないChromeのダウンロードを疑う。Chromeがすでにインストールされているなら、別の入手元からダウンロードまたは再インストールする必要があると主張するウェブサイトやメッセージを信用してはいけない。
- ユーザー補助機能の権限を確認する。RatHatは、端末をより深く制御する経路の一部としてユーザー補助機能へのアクセスに依存している。画面を操作する正当な理由のないアプリに、この権限を与えてはならない。
- 開発者向けオプションとワイヤレスデバッグを監視する。これらの設定が予期せず変更されていたら、警告サインかもしれない。通常は無効になっている端末では特に注意が必要だ。
- Androidを最新の状態に保ち、Play Protectを有効にする。 Googleは推奨している、AndroidとGoogle Playのシステムアップデートを最新に保ち、Play Protectを有効にし、ユーザーが認識していない、信頼していない、またはインストールした覚えのないアプリを削除することを。
RatHatによってすでにスマートフォンが侵害されたと考えられる場合、通常の不要なアプリより深刻な事態として対処すべきだ。不審なアプリを削除するだけでは不十分な可能性がある。RatHatの別個のローカルサービスは主要アプリの削除後も残り、再インストールできるためだ。
マルウェアの兆候が続く場合、Googleによると、ユーザーはAndroid端末をリセットするか、端末メーカーに連絡して支援を求める必要があるかもしれない。初期化すると端末のデータが消去されるため、その手順を実行する前にGoogleのリセットとバックアップに関する説明を確認しておくべきだ。
ユーザーは、別の信頼できる端末から銀行やメールなど機密性の高いアカウントのパスワードも変更し、不正な活動がないかそれらのアカウントを確認すべきだ。
最も簡単な防御策は、攻撃のかなり早い段階で講じられる。提供元のページがGoogle Playに見えるからといって、予期しないChromeのダウンロードを信用してはいけない。
関連記事:別のAndroid脅威については、 Mantax Otaxがスパイウェアとランサムウェアを組み合わせてデータを盗み、感染したスマートフォンを乗っ取る仕組みを紹介する記事を読んでほしい。





