Albirioxと呼ばれる新たに発見されたAndroidマルウェアファミリーが、サイバー犯罪エコシステム全体で急速に拡散している。脅威アクターに被害者の端末を完全に遠隔操作する能力を与え、大規模な金融詐欺を可能にする。
2025年後半に初めて検出されたこのマルウェアは、すでにフル機能のMalware-as-a-Service(MaaS)として販売されており、脅威アクターの採用を加速させている。
このマルウェアは「…端末の完全な乗っ取り、リアルタイムのインタラクション、そしてユーザーに気付かれないまま不正な操作を実行する能力」を優先していると、述べたCleafyの研究者ら。
Albirioxが急速な拡大に向けて態勢を整えている理由
Albirioxは概念実証段階の脅威ではない。すでに運用され、実際に展開されており、オンデバイス詐欺(ODF)を明確に目的として設計されている。ODFとは、攻撃者がユーザーのスマートフォンを乗っ取り、正規アプリ内で不正な取引を実行する手口だ。
Cleafyの分析によると、このマルウェアはすでに世界中の銀行、決済、暗号資産アプリ400以上を標的にしている。
Albirioxの配布モデルは、近年のサイバー犯罪活動で見られる商業化の傾向を反映している。MaaSサービスによって、スキルの低い脅威アクターでも影響の大きいキャンペーンを実施できるようになっている。
これにより、マルウェアは急速に規模を拡大できる態勢にある。運営者は機能の改良を続け、インフラを拡大し、さらに多くのアフィリエイトを勧誘している。
Albirioxを支えるマルウェア技術
主にオーバーレイやフィッシングページに依存していた従来のバンキング型トロイの木馬とは異なり、Albirioxは2つの強力な機能を組み合わせている。
- 完全なリモートアクセス型トロイの木馬(RAT)を、アクセシビリティ機能を利用したVNCストリーミングによって実現する。
- 標的を絞ったオーバーレイ攻撃によって、認証情報を窃取し、セッションを操作する。
RATコンポーネントにより、攻撃者は被害者の端末をリアルタイムかつ対話的に制御できる。画面のストリーミング、UIの操作、ナビゲーションジェスチャー、テキスト入力に加え、黒い画面のオーバーレイで不正な活動を隠すことも可能だ。
このマルウェアは被害者の正規セッション内で動作するため、従来の認証や不正検知の制御を回避できる。
開発の初期段階にあるオーバーレイコンポーネントは、現在は汎用テンプレートを使用しているが、アプリごとに特化したフィッシング画面へと進化するよう設計されているとみられる。
マルウェアの内部データベースには、金融および暗号資産関連の標的がハードコードされた膨大なリストが収録されており、世界規模の詐欺活動を支援する明確な意図がうかがえる。
Cleafyが分析した初期のキャンペーンでは、Albirioxが、被害者をだましてマルウェアをインストールさせる一連のソーシャルエンジニアリング戦術を通じて展開されていることが明らかになった。
脅威アクターは、偽のGoogle Playページ、SMSフィッシングリンク、電話番号を取得してWhatsAppなどのアプリ経由で悪意のあるAPKを送信する改良型の配布フローを通じて、Albirioxを拡散している。
Albirioxは、最終ペイロードが展開されるはるか前に静的検知を回避するため、JSONPackerによる難読化とGolden Cryptなどの第三者製クリプターを利用している。
モバイル詐欺への防御を強化する
Albirioxやその他の新たなAndroid脅威から身を守るため、組織、特に金融機関は、次の対策を講じるべきだ。
- モバイル脅威の検知を強化することで、アクセシビリティサービスの悪用、VNCに類似した挙動、不正なAPKインストールのフローを特定する。
- 顧客認証を強化するため、デバイスベースのリスクスコアリング、リアルタイムの行動分析、セッションの異常検知を利用する。
- ODFの挙動を早期に検知するため、ログインセッション全体でデバイスのテレメトリー、取引パターン、UI自動化のシグナルを相関分析する。
- ユーザーを教育することで、アプリのサイドローディング、偽のアプリストア、SMSやメッセージングアプリ経由で届けられるモバイルフィッシングの危険性を知らせる。
- モバイルアプリ開発者と協力することで、FLAG_SECUREによる保護を徹底し、アクセシビリティ機能を利用したキャプチャー技術を監視する。
- 不正対策チームと連携することで、不審なデバイス操作や自動化のパターンの下で開始された取引を阻止する。
これらの制御を多層化することで、組織は攻撃チェーンのより早い段階でオンデバイス詐欺(ODF)を阻止し、アカウント乗っ取りが成功する可能性を低減できる。
窃取から端末の完全な乗っ取りへ
Albirioxはモバイル詐欺の転換点となる存在だ。バンキング型トロイの木馬は、認証情報の窃取から、MFA、アンチフィッシングツール、セッションの完全性を守る制御を回避する端末の完全な乗っ取りへと移行している。
Malware-as-a-Serviceとして採用されることで、この傾向は加速している。高度なオンデバイス詐欺機能が、技術的な専門知識をほとんど持たない、より幅広い脅威アクターから利用可能になっている。
組織はゼロトラスト原則を採用し、攻撃者が端末に足掛かりを得た後であっても、実行できる行為を制限すべきだ。





