ESETの研究者は、偽の出会い系アプリで被害者を誘い、モバイル監視マルウェアをインストールさせる標的型のAndroidスパイウェアキャンペーンを発見した。
パキスタンのユーザーを標的としたこのキャンペーンでは、限定プロフィールへのアクセスを約束するチャットプラットフォームを装いながら、実際には感染端末から機密データをひそかに外部へ送信するスパイウェアが使われていた。
「インストールされると、このアプリは機密データをひそかに外部へ送信し、新たなコンテンツがないか端末を継続的に監視する。これは、モバイル監視ツールとして機能していることを示している」と述べた研究者らは。
「このキャンペーンでは、同様の手口でこれまで確認されていない欺瞞手法が使われている。GhostChat内の偽の女性プロフィールはロックされた状態で潜在的な被害者に提示され、アクセスにはパスコードが必要になる」と、ESETのセキュリティ研究者であるLukáš Štefanko氏は、eSecurityPlanetへのメールで述べた。
同氏は、「ただし、コードはアプリにハードコードされているため、これは潜在的な被害者に限定アクセスだと思わせることを狙った、単なるソーシャルエンジニアリング戦術だろう」と説明した。
GhostChatスパイウェアキャンペーンの内部
この悪意あるアプリは、GhostChatと名付けられ、パキスタンからVirusTotalにアップロードされた後の2025年9月に初めて確認された。
Google Playで提供されている正規の出会い系アプリのアイコンを使用していたものの、そのアプリの機能を再現してはいなかった。GhostChatには二重の役割があり、被害者に提示されるソーシャルエンジニアリングの誘い文句であると同時に、バックグラウンドで動作するスパイウェア本体でもあった。
初期の誘いとなった偽の出会い系アプリ
インストールされると、GhostChatは広範な権限を要求し、正規のものに見えるよう設計されたログイン画面を表示した。
しかし、標準的な認証フローとは異なり、必要な認証情報はアプリに直接ハードコードされ、リモートサーバーで検証されることはなかった。
これは、アプリとログイン情報が初期の誘いの一環として、脅威アクターによって一緒に配布された可能性を示している。
ログインすると、被害者には女性プロフィールの一覧が表示された。いずれもロック済みで、会話を始めるにはアクセスコードが必要だった。
これらの解除コードもハードコードされており、事前に被害者へ共有されていたとみられる。これにより、限定的で個人的なアクセスだという印象が強められた。
各プロフィールにはパキスタンの国番号を使ったWhatsAppの電話番号が関連付けられ、実在する現地の人物のプロフィールだという錯覚が強められていた。
プロフィールを選択すると被害者はWhatsAppへリダイレクトされ、攻撃者が管理する番号との会話が始まった。
データの外部送信と継続的な監視
被害者がアプリを操作している間、あるいはログインする前でさえ、GhostChatは直ちにバックグラウンドでデータの外部送信を開始した。
初期のデータ収集には、端末識別子、連絡先リスト、画像、PDF、Microsoft Office文書など、保存されたさまざまなファイルが含まれていた。
この初期スキャンに加え、スパイウェアは定期的に新たに作成された画像や文書を監視し、自動的にコマンド&コントロール(C2)サーバーへアップロードすることで、持続的な監視を確立した。
デスクトップおよびWhatsAppに対する関連攻撃
ESETの分析では、同じC2インフラに関連し、Android端末以外にも及ぶ活動も明らかになり、より広範な諜報活動の存在が示された。
デスクトップでは、脅威アクターはClickFix攻撃を使った。これは、ユーザーをだまして悪意あるコードを手動で実行させるソーシャルエンジニアリング手法だ。
被害者はパキスタン政府機関になりすました偽サイトへ誘導された。その中には、偽のPakistan Computer Emergency Response Team(PKCERT)ページも含まれ、捏造されたセキュリティ警告が表示されていた。
画面上の指示に従うと、ユーザーは悪意あるDLLをダウンロードして実行することになり、同じC2サーバーとの持続的な通信が確立されたほか、攻撃者が提供するPowerShellコマンドによるリモートコード実行が可能になった。
分析時点ではサーバーは休止しているように見えたものの、このインフラが侵害システムの継続的な制御を支えていたことは明らかだった。
このキャンペーンは、一般にGhostPairingと呼ばれる、端末連携を悪用した攻撃によってWhatsAppユーザーも標的にした。
この段階では、被害者はパキスタン国防省になりすました偽サイトへ誘導され、偽のコミュニティに参加するためQRコードをスキャンするよう促された。
攻撃者はWhatsAppの正規の端末リンク機能を悪用し、被害者のチャット履歴と連絡先にアクセスして、実質的にメッセージングアカウントを乗っ取った。
モバイルスパイウェアのリスクを低減する
GhostChatキャンペーンは、モバイルスパイウェアがソーシャルエンジニアリングと正規アプリの機能を組み合わせ、端末をひそかに侵害できることを示している。
こうした攻撃は、技術的なエクスプロイトだけでなくユーザーの信頼に依存することが多いため、対策には単一の制御策やポリシーだけでは不十分だ。
組織は、露出の抑制、モバイル上の活動に対する可視性の向上、アカウントや端末の侵害への備えに注力すべきだ。
- 不明なソースからAndroidアプリをサイドロードすることを避け、独占的なアクセスや事前共有された認証情報を潜在的なソーシャルエンジニアリングとみなす。
- 徹底するモバイルデバイス管理(MDM)などのエンタープライズモビリティ制御を導入し、サイドロード、リスクの高い権限、未承認アプリを制限する。
- モバイル脅威検知ツールを導入し、、監視するモバイル端末からの異常なネットワークトラフィックやデータの外部送信を。
- 教育するユーザーにロマンス詐欺について、なりすましの手口や、メッセージングアプリを未知の端末にリンクするリスクについて。
- メッセージングアプリでリンクされた端末を定期的に確認することを義務付け、WhatsAppなどのアプリで予期しない端末リンクイベントを調査する。
- モバイルアプリの挙動過剰な権限使用や、表示された機能と一致しないアクセスパターンがないか監視する。
- 策定・改善するインシデント対応計画を、端末の隔離やアカウント復旧を含むモバイルスパイウェアおよびソーシャルエンジニアリングキャンペーンに備えて。
これらの対策を組み合わせることで、モバイルスパイウェアインシデントの被害範囲を抑え、将来のソーシャルエンジニアリング主導の攻撃に対するレジリエンスを高められる。
GhostChatキャンペーンは、スパイウェアがソーシャルエンジニアリング、なりすまし、正規プラットフォームを悪用し、モバイル、デスクトップ、メッセージング環境にまたがって活動できることを示している。
攻撃者は技術的な脆弱性だけを突くのではなく、信頼とユーザーの操作に依存していたため、こうした活動は検知がより困難になり得る。
この暗黙の信頼への依存が、組織がアクセスを制限しリスクを低減するためにゼロトラストソリューションを求める理由の1つである。





