Palo Alto NetworksのUnit 42の研究者は、LANDFALLと呼ばれる、これまで知られていなかった商用グレードのAndroidスパイウェアを明らかにした。
このスパイウェアは、Samsungの画像処理ライブラリに存在するゼロデイ脆弱性を悪用し、Samsung Galaxyデバイスを標的とする高度なエクスプロイトチェーンを通じて展開された。
この発見は、高度なモバイル監視キャンペーンが依然として続いていることに加え、スパイ活動を目的にゼロデイ脆弱性を悪用する民間セクターの攻撃主体(PSOA)がもたらす脅威の増大を浮き彫りにしている。
LANDFALLの侵入経路
LANDFALLスパイウェアキャンペーンは、CVE-2025-21042というSamsungの画像処理コンポーネントlibimagecodec.quram.soに存在するゼロデイ脆弱性を悪用した。
攻撃者は、WhatsAppなどの人気メッセージングプラットフォームを通じて配布された、細工したDigital Negative(DNG)画像ファイルにスパイウェアを埋め込んだ。
これらのファイルは正規の写真を装い、ユーザーの操作なしにデバイスを侵害できるゼロクリック脆弱性を悪用した。
Unit 42の分析により、このエクスプロイトチェーンが遅くとも2024年半ばには活動していたことが明らかになった。この脆弱性によって攻撃者はリモートコード実行権限を取得し、スパイウェアをインストールして、侵害したデバイスから機密データを密かに流出させることができた。
LANDFALLスパイウェアフレームワークの内部
LANDFALLは、Samsung Galaxy S22、S23、S24シリーズやZ Fold4、Z Flip4など、Samsung Galaxyスマートフォン向けに特化したモジュール型スパイウェアフレームワークである。
感染チェーンは、ZIPアーカイブを埋め込んだ細工済みのDNG画像から始まる。実行されると、アーカイブは2つの主要コンポーネントを展開する。
- ローダー(b.so):メインバックドアとして機能する64ビット共有オブジェクトファイル。
- SELinuxポリシーマニピュレーター(l.so):AndroidのSELinuxセキュリティポリシーを変更し、永続化と権限昇格を可能にするコンポーネント。
展開後のLANDFALLは、包括的な監視機能を実行できる。
音声の録音、GPS位置情報の追跡、写真や通話履歴の収集、SMSや連絡先データの流出などが可能だ。
また、デバッグツールやFrida、Xposedなどのセキュリティフレームワークを検知する回避機構を備え、Androidの名前空間を動的に操作して活動を隠蔽する。
LANDFALLのコマンド&コントロール(C2)通信は、標準ではないTCPポートを介したHTTPS上で行われる。
C2サーバーへの接続は、デバイス識別子、エージェントID、設定データを送信するPOSTリクエストによって開始する。
既知の6つのC2ドメインを分析した結果、中東で過去に記録されたPSOA関連活動と重なるインフラ構成のパターンが明らかになった。
悪用の広がりを示すパターン
LANDFALLの発見は、複数のモバイルエコシステムにまたがるDNG画像処理の脆弱性悪用という、より大きなパターンの一部である。
CVE-2025-21042が発見された時期と前後して、Samsungは同じライブラリに存在する別の欠陥、CVE-2025-21043にも2025年9月に対処した。
同じ頃、AppleはCVE-2025-43300を修正した。これはiOSのDNG解析に影響するゼロデイであり、WhatsAppはCVE-2025-55177を公表した。これはメッセージングアプリを通じた悪意のある画像の配信を可能にする脆弱性である。
これらのエクスプロイトチェーンのタイミングと類似性は、AndroidとiOSの両方を標的とする高度な脅威アクターが、組織的に悪用を進めていた可能性を示している。
研究者は、攻撃手法の重なりから、LANDFALLがこの地域で活動する他のモバイル監視ツールと、開発者、技術、または目的を共有している可能性があると指摘している。
スパイウェアベンダーとの潜在的なつながり
決定的な帰属は依然として不確実だが、Unit 42の分析では、LANDFALLのインフラと、Stealth Falconが使用したインフラとの間に、構造面および運用面で類似性が見つかった。Stealth Falconは、過去に中東でのサイバー諜報キャンペーンとの関連が指摘されたグループである。
さらに、LANDFALLのローダーコンポーネント内にある内部デバッグ文字列は、これを「Bridge Head」と呼んでいる。この名称は、Variston、Cytrox、NSO Groupなどが開発したものを含む複数の商用スパイウェアフレームワークで、初期ローダーモジュールに一般的に使われている。
このつながりから、LANDFALLが中東の監視ネットワーク内、またはその周辺で活動するPSOAから生まれた可能性が浮上する。
こうした組織は、政府顧客に攻撃的なサイバー能力を販売またはライセンス供与することが多く、国家支援による諜報活動と商業目的のスパイ活動の境界を曖昧にしている。
モバイルサイバーレジリエンスの構築
LANDFALLキャンペーンは、現代のモバイルエコシステムにおけるゼロクリックエクスプロイトの継続的なリスクを示している。
LANDFALLのような高度なスパイウェアの脅威から身を守るには、組織はプロアクティブで多層的なセキュリティ戦略を採用しなければならない。
- デバイスを堅牢化する:ファームウェアとOSを定期的に更新してパッチを適用し、脆弱性を修正するとともに、モバイルデバイス管理(MDM)を使って暗号化、認証、リモートワイプのポリシーを徹底する。
- 高度な脅威検知とネットワーク監視を導入する:高度なモバイル脅威対策ツールを使ってマルウェアをブロックし、侵害の兆候(IOC)やコマンド&コントロール(C2)活動を監視する。
- 未検証のコンテンツやアプリケーションへの露出を減らす:未検証のファイルやリンクを開かない、メッセージングアプリでメディアの自動ダウンロードを無効にする、承認されていないアプリケーションのインストールを制限するといった対策を取る。
- セキュリティ意識と連携を強化する:ユーザーにモバイルセキュリティのベストプラクティスを教育し、安全なコミュニケーションツールの利用を促す。また、ベンダーや研究者と連携して、新たな脅威を先取りする。
こうした対策を実施することで、サイバーレジリエンス全体を高めることができる。
LANDFALLの発見は、モバイルスパイウェア活動の高度化と商業化が進んでいることを浮き彫りにしている。
攻撃者は画像処理の脆弱性を悪用することで、ステルス性と規模を兼ね備えた高度な諜報ツールを配信し、中東全域の価値の高い個人や組織を標的にすることができた。
今後のスパイウェアキャンペーンに対抗し、世界的なサイバーセキュリティ防御を強化するには、組織間の連携が不可欠である。
こうした教訓を踏まえ、ゼロトラストの原則を導入することは、進化する脅威からさらに保護するためのプロアクティブな枠組みを提供する。

