Herodotusと名付けられた新たなAndroidバンキング型トロイの木馬が、人間の行動を模倣して最新の不正防止システムを回避することで、モバイルマルウェアの高度化を新たな段階へと引き上げている。
ThreatFabricのMobile Threat Intelligenceチームが初めて確認したHerodotusは、自動化、欺瞞、人間の行動模倣を組み合わせ、通常なら機械的な入力パターンを特定する生体認証ベースの防御を出し抜く。
「Herodotusは、デバイス乗っ取りを実行しながら、初期段階から人間の行動を模倣し、行動バイオメトリクス検知を回避するよう設計されている」とThreatFabricの研究者らは報告した。
モバイルへ進出するMaaS
Herodotusは2025年半ば、悪意ある配布拠点の継続的な監視中に出現した。研究者らは、HookやOctoといった既知のマルウェアとともに、これまで確認されていなかったAndroidサンプルが配布されていることに気付いた。
分析の結果、HerodotusはBrokewellマルウェアファミリーとコード断片を共有しているものの、直接の後継ではなく、独自に進化する脅威であることが判明した。
すでにイタリアとブラジルでアクティブなキャンペーンが確認されており、Herodotusはデバイス乗っ取り攻撃に利用されている。
K1R0として知られる開発者は、アンダーグラウンドフォーラムでこのトロイの木馬をMaaS(Malware-as-a-Service)として提供する広告も始めている。これは、その機能が近く世界規模に拡大する可能性を示している。
Herodotusの仕組み
配布はスミッシングメッセージから始まり、被害者をだまして悪意あるアプリをサイドロードさせる。
インストールされると、ドロッパーはユーザーにユーザー補助サービスを有効にするよう促し、Android 13のアクセシビリティ制限を回避する。
続いて「読み込み中」のオーバーレイを表示してバックグラウンドでの活動を隠しながら、マルウェアに広範な権限をひそかに付与する。
デバイス上で有効になると、Herodotusは次のことが可能になる。
- 正規の銀行画面を模倣したオーバーレイ攻撃で認証情報を窃取する。
- 2要素認証(2FA)コードを含むSMSメッセージを傍受する。
- アクセシビリティ機能の悪用によって画面上の活動を記録する。
- 感染したデバイスを完全に遠隔操作する。
このトロイの木馬のコマンド&コントロール(C2)通信にはMQTTプロトコルが使われており、複数のサブドメインが稼働中のキャンペーンに関連付けられている。
研究者らは、イタリアではBanca Sicura、ブラジルではModulo Seguranca Stoneを名乗る亜種を特定した。いずれも、信頼されている金融機関のセキュリティツールを装っていた。
人間の行動、人工的な意図
Herodotusを際立たせているのは、人間の文字入力行動をシミュレートできる点だ。
多くのバンキング型トロイの木馬は、ACTION_SET_TEXTやクリップボードへのインジェクションといったアクセシビリティコマンドを使って瞬時に操作を実行するため、不正防止システムから機械的な挙動として容易に検知される。
Herodotusは、より巧妙な手法を取る。テキスト入力を1文字ずつに分割し、キー入力の間に300〜3,000ミリ秒のランダムな遅延を挿入する。
このタイミングは人間の入力速度と不規則性を再現するため、不正な取引も行動バイオメトリクスエンジンには自然に見える。
やり取りを「人間らしく」することで、Herodotusは入力の間隔に基づいて自動化された挙動を検知する不正対策をすり抜けられる。
この革新により、Herodotusは検知を回避する手段として人間の行動を積極的に模倣する、初期のAndroidマルウェアファミリーの1つとなっている。
リバースエンジニアリングの結果、Herodotusは2024年に発見されたマルウェアファミリー、Brokewellからコード構造と難読化手法を流用していることが判明した。
両者は、ネイティブコード内に保存した暗号化文字列を実行時に動的に復号し、解析に抵抗する仕組みを使っている。
HerodotusにはBrokewellの動的モジュールの一部まで含まれているが、現時点では機能が限定されている。
この重複は、開発者がBrokewellのソースコードにアクセスできる可能性を示しており、将来のバージョンで機能が拡張される可能性をうかがわせる。
Androidマルウェアの新時代
Herodotusの台頭は、モバイルバンキングの脅威が大きく進化していることを示している。デバイス乗っ取り、遠隔操作、行動シミュレーションを組み合わせることで、このトロイの木馬は既存の不正防止システムの多くを効果的に無力化する。
入力速度や画面操作のパターンなど、ユーザーの行動だけに依存する従来の検知手法では、こうした攻撃を正当な活動と誤判定する可能性がある。
Herodotusが進化を続ければ、行動バイオメトリクスや、かつては堅牢と考えられていた不正検知ヒューリスティックを打ち破る、新たなAndroidマルウェアの波を引き起こす可能性がある。
多層的なモバイル防御を構築する
Herodotusや同様のAndroid脅威から組織を守るには、技術、行動、人に焦点を当てた対策を組み合わせる、多層的なモバイルセキュリティアプローチを採用すべきだ。
- モバイル脅威検知を強化し、MDMまたはエンドポイント検知ツールを使って、マルウェアを特定し、アクセシビリティサービスの異常な活動を検知する。
- 行動コンテキスト分析を利用して、ユーザーの行動とデバイスのテレメトリを関連付け、侵害されたデバイスを発見する。
- Androidアプリを保護し、完全性チェック、証明書ピンニング、ルート検知を実施する。
- ユーザーを教育し、サイドロード、フィッシングリンク、危険なアクセシビリティ権限の付与を避けさせる。
- 活用し脅威インテリジェンスてIOCを追跡し、Herodotusのキャンペーンを早期に検知する。
- 適応型認証を導入し、生体認証、デバイスの信頼性、継続的な本人確認を組み合わせる。
これらの対策を実施することで、組織はモバイル脅威に対するサイバーレジリエンスを構築できる。
マルウェアが人間のように振る舞い始めるとき
Herodotusは、MaaSの運用者が人工知能と行動模倣を使い、最新のセキュリティシステムを打ち破ろうとしていることを示す好例だ。
Brokewellから進化した経緯は、脅威アクターが検知モデルの隙を突くために既存ツールを改良していることを示している。
モバイルバンキングとリモートアクセスが拡大を続けるなか、防御側は攻撃者が現実のユーザーのように振る舞えるようになったと想定しなければならない。
デバイスインテリジェンス、ユーザー教育、継続的な監視を組み合わせた多層防御だけが、もはやボットのような外見も行動もしないマルウェアに先んじることができる。

