Androidバンキング型ドロッパーが急増、マルウェア運用者がパッケージ化手法を転換

Androidバンキングマルウェアの運用者たちは、モバイルアプリストアの審査をすり抜けるためにドロッパー型のパッケージ化を採用する傾向を強めています。これは全体的な配布規模の拡大というより、脅威の分類方法や配信手法そのものを変化させるものです。

Antivirus& Malware

Kasperskyのテレメトリによると、2026年第2四半期にはマルウェア、アドウェア、望ましくない可能性のあるモバイルソフトウェアに関連するブロック済み攻撃が1,996,823件記録されました。これは第1四半期の2,676,328件から減少しています。

しかし、この見かけ上の減少は重要な戦術上の変化を覆い隠しています。バンキング型ペイロードがローダーアプリケーションでラッピングされ、従来型のTrojan-Bankerではなく、Trojan-Dropper(トロイの木馬ドロッパー)として検知されるようになっているのです。

この変化は脅威カテゴリーの順位に大きな影響を与えています。Trojan-Bankerの検知は依然として最も多いモバイルマルウェアカテゴリーであり、検知されたアプリケーションの30.77%を占めていますが、Trojan-Dropperの活動が急増しています。

新規のバンキング型トロイの木馬パッケージの数は第1四半期と比べて減少したものの、運用者が配信チェーンを改変し、新しいビルドをテストし、より速いサイクルで亜種を切り替えているため、金融系マルウェアは依然として優勢を保っています。

ドロッパー方式は、一見無害なアプリケーションと最終的な悪意あるペイロードを切り離す仕組みです。

これにより運用者はより大きな柔軟性を得られます。トロイの木馬化されたユーティリティアプリは、限定的または休眠状態の悪意ある機能で初期審査を通過し、インストール後になって初めてバンキング型トロイの木馬を取得・起動することができるのです。

一例として、Google PlayでホストされていたPDFリーダーが挙げられます。このアプリは偽のアップデート表示を被害者に提示した後、Anatsaバンキングマルウェアをインストールしていました。

Image

この手法は、通常のソフトウェアアップデートのやり取りをペイロード配信の段階に変えてしまうもので、アプリケーション審査時における実際のバンキング機能の可視性を低下させます。

GBhackersと共有されたレポートでKasperskyが述べたところによると、同四半期中に304,128件のAndroidマルウェアサンプルが確認され、そのうち93,574件がモバイルバンキング型トロイの木馬パッケージ、570件がモバイルランサムウェアパッケージでした。

Cleanovaアプリおよび関連アプリで検知された別のローダーは、より選択的なアプローチを示しています。

このマルウェアは、インストール元分析用のSDKを通じて収集したデータをコマンド&コントロール(C2)サーバーに送信していました。

Androidバンキング型ドロッパー

サーバーは、テレメトリがインストール元を運用者側が選定したソースだと示した場合にのみ、悪意あるペイロードを返していました。

Image

もしアプリが、研究者や自動スキャナーに関連すると思われる環境を含む、望ましくないソース経由でインストールされていた場合、その悪意ある挙動は不活性のまま維持される可能性があります。

このソースを識別したフィルタリング手法は、キャンペーンのターゲティングを保ちながらアプリストアの審査を回避する実用的な方法を提供しています。

この分類上の変化は、検知ランキングに特に顕著に表れています。Trojan-Dropper.AndroidOS.Banker.ddは、第1四半期には攻撃を受けたKasperskyモバイルユーザーの0.01%だったものが、第2四半期には2.16%まで上昇しました。

一方、Mamontバンキング系亜種も勢力を拡大し続けています。Trojan-Banker.AndroidOS.Mamont.hlは全体的なマルウェアランキングにおいて攻撃を受けたユーザーの2.48%に達し、より新しいMamontのビルドがモバイルバンカー・ランキング全体で旧型の亜種を押しのけています。

Antivirus& Malware

Mamont亜種が継続的に出現していることは、単なる既存インフラの使い回しではなく、活発な開発が進んでいることを示しています。

Creduzもまた、被害者のテレメトリ生成数は比較的少ないにもかかわらず、新たに確認されたバンキング系サンプルの中で不釣り合いなほど多く登場するようになりました。

このミスマッチは、運用者がより広範な展開を行う前に、機能や配信方法、検知回避策をテストするために相当量のビルドを生成している可能性を示唆しています。

Kasperskyの以前のレポートでも、MamontとCreduzは主要なAndroidバンキングマルウェアファミリーとして特定されており、両者がエコシステム内で持続的な役割を果たしていることが裏付けられています。

防御側にとっての要点は、バンカー型の直接的な検知数の減少を、金融系マルウェアのリスク低下と読み違えてはならないということです。

ドロッパーは実行チェーンの後半まで意図を隠蔽し、最初の誘導部分を作り直すことなくペイロードを迅速に差し替えることを可能にします。

Androidユーザーは、特にドキュメントリーダーやユーティリティアプリからの予期しないアプリ内アップデート要求を高リスクとして扱い、Play Protectを有効にしたままにし、サイドローディングを避け、ユーザー補助機能やSMSアクセスといった権限を厳しく精査すべきです。

セキュリティチームは、静的なAPK分類のみに頼るのではなく、アプリの出所、インストール時のリファラーデータ、C2への送信トラフィック、遅延したペイロード取得を相互に関連付けて分析する必要があります。

2026 Agentic SOC Buyer’s Guideを活用すべき理由とは?主要8プラットフォームを徹底比較2026年版Buyer’s Guideをダウンロード

翻訳元: https://gbhackers.com/android-banking-droppers/

ソース: gbhackers.com