RadzaRatとして知られる新たなAndroidマルウェアの脅威が出回っている。驚くべきことに、広範な監視機能と遠隔操作機能を備えているにもかかわらず、現在VirusTotal上で66社のセキュリティベンダーすべてから検知されていない。
Certoの研究者が発見したこのマルウェアは、正規のファイルマネージャーを装いながら、攻撃者によるデータの窃取、キーストロークの収集、感染端末の遠隔操作を可能にする。
「機能的なファイルマネージャーを装い、広範な監視機能とデータ窃取機能を備えているため、個人ユーザーだけでなく組織にとっても重大な脅威となる」と述べた研究者らは。
RadzaRatの仕組み
RadzaRatは完全なリモートアクセス型トロイの木馬(RAT)として動作し、侵害したAndroid端末を広範かつ継続的に制御する権限を攻撃者に与える。
インストールされると、このマルウェアはファイルシステム全体へのアクセスを可能にし、操作者はディレクトリの閲覧、特定ファイルの検索、最大10GBに及ぶデータの窃取を行える。
これによりRadzaRatは、端末内に保存された写真ライブラリ全体、文書アーカイブ、データベースファイル、企業リポジトリの窃取に適したものとなる。
キーロギングと入力情報の取得
ファイル窃取に加え、このトロイの木馬にはAndroidのユーザー補助サービスフレームワークを利用するキーロガーが組み込まれている。
障害のあるユーザーを支援するために設計されたユーザー補助機能の権限を悪用することで、RadzaRatは端末上で入力されたすべてのキーストロークを取得できる。これにはパスワード、銀行口座の認証情報、個人的なメッセージ、クラウドシステムや企業システムの認証情報が含まれる。
Telegramを介したコマンド・アンド・コントロール(C2)
このマルウェアのコマンド・アンド・コントロール(C2)基盤はTelegramボットを中心に構築されており、Androidマルウェアの作成者がますます利用する手法となっている。
Telegramの暗号化された通常の通信に便乗することで、RadzaRatは広く使われている正規のメッセージングプラットフォーム内に悪意ある通信を隠し、C2通信を通常のユーザー行動に紛れ込ませる。
ネットワーク分析では、盗んだデータの中継アップロード先として機能する、Render[.]comでホストされた2つのドメインも確認された。
Renderの無料ホスティングプランにより、RadzaRatの操作者は費用や身元特定のリスクなしに基盤を展開でき、限られたリソースしか持たない攻撃者に運用上の優位性を与えている。
公開プラットフォームでの配布と利用の容易さ
RadzaRatが低レベルの脅威アクターにも特に利用しやすい理由は、その配布モデルにある。
このマルウェアは、Heron44という別名を使う開発者によってアンダーグラウンドのサイバー犯罪フォーラムで公然と宣伝されており、マルウェア開発の経験がほとんど、あるいはまったくない人でも簡単に操作できるツールとして位置付けられている。
コンパイル済みのAPKは公開GitHubリポジトリでホストされているため、誰でも障壁なく悪意あるアプリをダウンロードしてインストールできる。
RadzaRatを展開するために操作者が用意する必要があるのは、無料のRender[.]comサーバー、Telegramボットのトークン、そして必要な権限を付与した状態で標的端末にインストールされたAPKだけだ。
この「プラグ・アンド・プレイ」方式は、モバイルマルウェアの開発と配布が憂慮すべき形で民主化されていることを示している。
永続化の手法
RadzaRatは永続化機能も大幅に備えており、ユーザーにとっても自動化されたモバイル防御にとっても、削除を困難にしている。
Certoの分析では、BootReceiverコンポーネントと、RECEIVE_BOOT_COMPLETEDなどの権限の存在が確認されており、端末が起動するたびにマルウェアが自動的に再起動する仕組みになっている。
このアプリはAndroidのバッテリー最適化機能の対象外となるよう要求し、OSによるバックグラウンド活動の制限を防ぐ。
RadzaRatは複数のフォアグラウンドサービスも宣言する。これらはAndroidのリソース管理ルールで優先的に扱われるほか、デバイス管理者権限を要求する場合があり、アンインストールの試みを阻止できる。
これらの仕組みにより、マルウェアは活動中の状態を保ち、攻撃者のコマンドに強く、かつ迅速に応答できる。
このトロイの木馬は、SYSTEM_ALERT_WINDOWのような権限でフィッシング用オーバーレイを表示し、WAKE_LOCKで継続的なデータ取得と通信のため端末をアクティブな状態に保つことでも、隠密性を高めている。
こうした挙動にもかかわらず、このAPKのVirusTotalにおける検知スコアは現在0/66で、主要なモバイルセキュリティ製品はいずれも悪意あるものと認識していない。
これは高度な回避技術というより、最近出現したばかりであることが原因とみられるが、結果は同じだ。攻撃者にとっては、RadzaRatがまったく検知されずに端末を完全に侵害できる危険な機会が生じている。
RadzaRatは特定のエクスプロイトチェーンと結び付いておらず、適用されるCVEもない。しかし、その機能の高度さに加え、展開の容易さとウイルス対策製品による検知の欠如も相まって、懸念すべき新たなAndroidの脅威となっている。
組織がモバイル環境を強化する方法
RadzaRatのような脅威が示す通り、モバイル端末は認証情報の収集、データの窃取、企業環境への永続的なアクセスを狙う攻撃者の主要な標的となっている。
BYODプログラムを通じてであれ、完全に管理された端末群を通じてであれ、Android端末に依存する組織は、ますます隠密化し利用しやすくなるモバイルマルウェアに対抗するため、多層的な防御を導入しなければならない。
- 高リスクの権限を制限する。特にユーザー補助サービス、デバイス管理者アクセス、オーバーレイ機能を対象とし、それらを要求するアプリがないか端末を監視する。
- 管理対象端末ではサイドローディングをブロックし、アプリの許可リスト登録を徹底することで、GitHub、フォーラム、直接リンクから未検証のAPKがインストールされるのを防ぐ。
- MDM/EMMの制御機能を使って不審なアプリを検出・ブロックし、OSの最低バージョンを定め、画面ロックや暗号化などの安全な設定を必須にする。
- モバイル脅威防御ソリューションを導入し、キーロギング、異常なネットワークトラフィック、Telegramを利用したコマンド・アンド・コントロール活動などの挙動指標を特定する。
- 仕事用データと個人データを分離するため、Android Enterpriseの仕事用プロファイルやコンテナ化を利用し、端末が侵害された場合の企業データへの影響を抑える。
- 企業システムへのモバイルアクセスを監視して異常な挙動を把握し、侵害が疑われる場合は認証情報を速やかに変更し、正常でない端末をブロックする条件付きアクセスルールを適用する。
- インシデント対応計画を更新することで、モバイル固有の脅威を盛り込み、定期的にモバイル脅威ハンティングを実施し、組織全体でBYODのセキュリティ要件を強化する。
これらの対策は、組織のエコシステムにおけるモバイル端末のサイバーレジリエンス構築に役立つ。
無料ツールがモバイルサイバー攻撃を助長する仕組み
RadzaRatは、モバイル脅威の状況が大きく変化していることを浮き彫りにしている。攻撃者は、無料のクラウドホスティング、暗号化メッセージングプラットフォーム、公開コードリポジトリをますます頼るようになり、最小限の手間で強力なAndroid RATを構築・配布している。
このモバイルマルウェアの民主化により、スキルの低い脅威アクターでさえ、個人データと企業データの双方を侵害できる高度な監視ツールを展開できる。
攻撃者がこうした規制のないエコシステムを悪用し続け、モバイル端末が業務運用で果たす役割が拡大する中、組織はモバイルファーストのセキュリティ戦略を優先し、挙動検知能力を強化するとともに、権限、アプリのインストール、端末管理に対する統制をさらに厳格化しなければならない。
ゼロトラストの原則を採用して、環境全体の端末、データ、アクセスをより安全にする。





