研究者らが発見した「ToxicPanda 2.0」は、アカウント乗っ取りと「デバイス上不正操作(on-device fraud)」を目的に設計されたAndroid向けバンキング型トロイの木馬兼リモートアクセスツールです。
ToxicPanda 2.0は、標的とする銀行や電子ウォレットのリストを大幅に拡大しただけでなく、銀行アプリ画面の上に偽の画面を重ねるオーバーレイ機能、リモートアクセス、PINの窃取、Androidのアクセシビリティ機能の悪用、そしてワイヤレスデバッグの自動化の試みを組み合わせることで、その機能を拡張しています。これらの機能が組み合わさることで、攻撃者は感染したスマートフォンをアカウント乗っ取り、金融詐欺、そして長期的なデバイス支配の踏み台に変えることができます。
その中核的な狙いは、デバイス上での不正操作です。つまり攻撃者が管理する端末からログインするのではなく、被害者が感染させられたスマートフォン自体から操作を実行できるため、デバイス、IPアドレス、アプリのセッション、そして銀行が取引の不正性を判断する際に用いる可能性のある行動的文脈まで、まるごと乗っ取ることができるのです。
ToxicPanda 2.0は、Androidのアクセシビリティサービスの悪用を軸に構築されています。このサービスは本来、利用者がデバイスを操作しやすくするための正規機能です。被害者が悪意あるアプリにこの権限を付与すると、マルウェアはインターフェース要素を検査し、アプリの動作を監視し、操作を自動化し、正規アプリの上に偽の画面を重ねる、いわゆるオーバーレイを表示できるようになります。
ToxicPandaはこれまで、ユーザーをだましてGoogle Play経由ではなく悪意あるAndroidアプリをサイドロードさせる、ソーシャルエンジニアリング手法に依存してきました。今回の最新キャンペーンでは、Amazon AWSがホストするバケットを使ってToxicPanda 2.0の検体を配布しています。
インストール後、ドロッパーは偽のインストール画面を表示し、VPN権限を要求したうえで、Google PlayおよびGoogle Playサービスの一部通信をブロックし、埋め込まれたペイロードを復号します。そして最後に、インストールされたペイロードに対してアクセシビリティサービスの権限を要求します。
その結果として、銀行アプリのユーザー名やパスワードの窃取、PINの傍受・取得、不正取引の実行、デバイスへのアクセス権の喪失、さらには画面ロック解除用の秘密情報の流出といった被害が発生し得ます。攻撃者が被害者のデバイスから有効な銀行セッション内で操作できてしまうと、見慣れないデバイスや不審なログイン場所を検知するために設計された対策をかいくぐりやすくなる恐れがあります。
安全を守るために
これほど高度な手口であっても、ToxicPanda 2.0は依然として、標的に悪意あるアプリをインストールさせ、必要な権限を付与させるためにソーシャルエンジニアリングに大きく依存しています。そのため、主な推奨対策は次のとおりです。
- アプリのサイドロードは避けること。特に、迷惑メッセージ、広告、あるいはサポートを装った連絡に含まれるリンクからのインストールには注意が必要です。
- アクセシビリティへのアクセス、デバイス管理者権限、開発者向け設定、VPN権限を求められた場合は特に慎重に対応すること。特に、なぜそのアプリがそうした権限を必要とするのか不明な場合や、そのアプリを完全には信用できない場合は要注意です。
- 悪意あるペイロードを検知・ブロックできる、最新のリアルタイム型アンチマルウェアソリューションを端末で利用すること。Malwarebytes for Androidは、ToxicPanda 2.0キャンペーンに関連するアプリをAndroid/Trojan.Dropper.agentおよびAndroid/Trojan.FakeApp.ACR2401245FC11として検知します。
デバイスが感染してしまった場合
感染したデバイスの制御を取り戻すには工場出荷時リセットが必要になる場合もありますが、その前に試せる対処法がいくつかあります。
- まず、スマートフォンを機内モードにし、Wi-FiとBluetoothをオフにしてください。これにより、調査を行っている間、コマンド&コントロール通信や進行中の認証情報窃取を遮断できます。
- 別のデバイスを使って、取引の凍結または厳重な監視、アクティブなセッションの無効化、そして銀行の認証情報のリセットを行ってください。
- 偽の「システムアップデート」画面や、アクセシビリティ、VPN、デバイス管理者、開発者向けオプション、ワイヤレスデバッグに関する予期しないプロンプトには一切応じないでください。
- Androidをセーフモードで起動してください。Googleはセーフモードの利用を推奨しており、ダウンロードしたアプリに起因する問題の特定に役立ちます。最近インストールしたアプリや不審なアプリを一つずつ削除し、通常モードで再起動して、問題が再発しないか確認してください。
- まずアクセシビリティへのアクセス権を削除してください。設定>ユーザー補助>インストール済みアプリ/ダウンロード済みアプリで、心当たりのないサービスをすべて無効にします。最近インストールされたアプリや、アップデート、システムコンポーネント、セキュリティツール、文書ビューア、銀行向けヘルパーなどを装っているものに特に注意してください。
- 次に、デバイス管理者権限を確認してください。セキュリティとプライバシー>その他のセキュリティ設定>デバイス管理アプリに移動し、削除を試みる前に、心当たりのない管理者を無効にしてください。デバイス管理者権限を持つアプリは、アンインストール操作を利用不可にしてしまうことがあります。
- 続いて、VPNを確認してください。設定>ネットワークとインターネット>VPNに移動するか、設定内で「VPN」を検索し、自分が意図的にインストールしたのではないVPNプロファイルをすべて削除してください。ToxicPandaのドロッパーは、報告されているGoogle PlayおよびGoogle Playサービスのブロック処理の一環としてVPN権限を利用します。
- 危険な開発者向け機能を無効化してください。設定内で開発者向けオプションを検索し、完全にオフにしたうえで、ワイヤレスデバッグとUSBデバッグがオフになっていることを確認してください。
- 見つけた不審なアプリはすべて削除してください。設定>アプリ>すべてのアプリを表示に移動し、必要に応じてシステムアプリを表示を有効にしたうえで、最近インストールされたアプリや見覚えのないアプリを探します。不審なアプリを強制停止し、ストレージを消去したうえで、アンインストールを選択してください。名称が一般的すぎるもの、アイコンが空白のもの、インストール日が不自然なもの、あるいはGoogle Play以外の経路でインストールされたものは、不審なアプリとして扱ってください。
- 削除後は通常モードで再起動し、アクセシビリティ、デバイス管理者、VPN、開発者向けオプションを改めて確認してください。また、報告されているキャンペーンではドロッパーがペイロードを復号・インストールする仕組みを使っているため、インストール済みアプリの一覧に第二の不審なパッケージがないかも確認してください。
ご注意ください:ここで示した設定内のパス(項目名)は、端末メーカーやAndroidのバージョンによって異なる場合があります。
手動でのToxicPanda駆除がうまくいかない場合や、Malwarebytesのインストール・更新ができない場合は、サポートチームまでご連絡ください。手順を案内いたします。
詐欺師は、あなたが思っている以上にあなたのことを知っています。
Malwarebytes Mobile Securityは、フィッシング、詐欺メッセージ、悪意あるサイトなどからあなたを守ります。リアルタイムAI搭載の「Scam Guard」機能も標準搭載しています。