格安Androidスマートフォンの中には、誰も頼んでいない贈り物、つまり箱を開ける前からインストール済みのマルウェアが付いてくるものがある。
Bitdefenderのセキュリティ研究者は、MediaTekプラットフォームを採用した低価格Android端末に影響を及ぼす広告詐欺活動「Midnight Mimosa」を発見した。研究者によると、端末のファームウェアに埋め込まれた悪意あるコンポーネントは高い権限で動作できるため、所有者が検出したり削除したりするのは困難だという。
「所有者が初めて電源を入れる前から端末に存在し、アンインストールすることもできない」とBitdefenderは報告書で述べている。
研究者は、約2年間にわたり、150カ国以上で数千台の端末に感染が広がっていたと報告した。消費者が一度も使う前に侵害されている可能性のある端末のセキュリティについて、懸念が生じている。
見えない広告で運営者が利益を得る
Midnight Mimosaは、天気予報ツールやアプリロッカー、メモアプリ、画像・テキスト認識アプリなど、一見普通のアプリを密かにインストールして利益を上げる。
これらのアプリは正規の広告ソフトウェアを使って実際の広告を読み込むが、マルウェアはそれらを見えないウィンドウに表示し、不正なインプレッションやクリックを記録できる。Bitdefenderは、この活動に関連する偽装アプリを少なくとも32個特定した。
Bitdefenderはさらに、特定のペイロードをインストールする前にGoogle Playストアを一時的に無効化し、その後復元するマルウェアの動作も確認した。研究者は、この動作がGoogleのアプリスキャン保護機能を妨害する可能性を指摘したが、さらなる証拠なしにPlay Protectへの正確な影響を断定すべきではないとしている。
広告詐欺にとどまらず、一部のコンポーネントは感染したスマートフォンを住宅用プロキシに変え、被害者のインターネット接続を介して外部トラフィックを中継できる。これにより、運営者は悪意ある活動の発信元を隠したり、侵害された端末をより大規模なボットネットで利用したりできる可能性がある。
一部のコンポーネントは、感染した端末を住宅用プロキシのインフラに登録し、外部トラフィックを被害者のインターネット接続経由でルーティングできるようにする可能性もある。Bitdefenderは、そのインフラが端末の登録を受け付けることを確認したが、新たに登録された端末が実際にトラフィックを中継していたことまでは、テストで立証できなかった。
Google Playアプリが別の経路を追加
Bitdefenderは、同じインフラと通信し、関連する広告詐欺コードを含む13個のアプリをGoogle Playで発見した。
これらのアプリは本来の機能を提供する一方、ユーザーが積極的に利用していないときも含め、インターフェース外に広告を表示することがある。ファームウェアレベルのコンポーネントとは異なり、他のアプリをひそかにインストールするために必要な高い権限は持っていない。
Bitdefenderは、影響を受けたファームウェアに誰がMidnight Mimosaを組み込んだのかを特定していない。一部の端末では、Shenzhen Zedielの名を冠した証明書で署名されたファームウェアが使われていたが、研究者は、それだけで同社がマルウェアを作成した、意図的に配布した、あるいは存在を知っていたことの証明にはならないと述べている。
安価なハードウェア、高くつく結果
今回の活動は、不審なダウンロードを避け、公式アプリストアを利用するという一般的なアドバイスの弱点を浮き彫りにしている。どちらの予防策も、スマートフォンのOSにすでに埋め込まれたマルウェアから購入者を守ることはできない。
研究で特定された端末には、超低価格のデバイスや、人気のSamsungおよびApple製品をまねた偽造端末も含まれている。ハードウェアが複数のメーカー、ファームウェア統合業者、販売業者を経由すると、悪意あるコードを誰が組み込んだのかを特定することも難しくなる。
端末メーカーや小売業者にとって、今回の発見はサプライチェーン全体におけるファームウェア検証と説明責任について疑問を投げかける。スマートフォンは正常に機能し、見慣れたアプリを搭載して届いたように見えても、所有者以外の誰かに利益をもたらす隠れたソフトウェアを抱えている可能性がある。
スマートフォンが影響を受けた場合にユーザーができること
Midnight Mimosaの中核コンポーネントはシステムパーティションに存在するため、所有者は通常のアンインストール手順で確実に削除できない。Bitdefenderによると、対処にはファームウェアレベルでのクリーニング、またはAndroid Debug Bridge(ADB)を使ったコンポーネントの無効化が必要になる可能性があるが、これは多くのユーザーには適さない技術的な手順だ。
購入者は、特に見慣れない販売業者から購入する偽造モデルについて、フラッグシップ相当の仕様をうたう不自然なほど安いスマートフォンに警戒すべきだ。正規販売店で購入し、端末の正確なモデルとソフトウェアサポートを確認すれば、リスクを減らせる。ただし、ファームウェアがクリーンであることを保証するものではない。
端末が不要なアプリを繰り返しインストールしたり、説明のつかない広告を表示したりする場合は、メーカーまたは販売業者に連絡し、信頼できるモバイルセキュリティ専門家への相談を検討すべきだ。深刻な侵害を疑うユーザーは、端末の調査が終わるまで機密情報の入力を避けるべきである。
より大きな課題は、購入前にインストールされたマルウェアを消費者が検出する手段をほとんど持たない可能性があることだ。こうした感染を防ぐには、最終的に端末のサプライチェーン全体で、より強固なファームウェアセキュリティと監督が必要になる。
その他のニュース: 新たな認証に関する報告書によると、サイバーセキュリティ専門家の43%は今も職場でパスワードを使用しているにもかかわらず、87%はパスキーを知っている。





