複数の独立した報告から、詐欺師がIndeed上の求職者を狙って偽のAndroid「面接」アプリを利用している実態が明らかになりました。
Indeedは世界最大級の求人サイトの一つであり、競争の激しい就職市場において、詐欺師に膨大な数の潜在的被害者へのアクセスを与えてしまっています。
判明した内容
英国のあるユーザーは、Indeed上の採用担当者と名乗る相手から「Interview App」をインストールするよう指示され、その体験を当社のフォーラムに投稿しました。
ブラジルのあるユーザーは、面接の際に共有されたリンクからMyInterviewという名前のAPKをインストールするよう同様の指示を受け、匿名化した報告を寄せています。
またRedditのユーザーの間でも、「Indeed Interview」というアプリによってあるユーザーのスマートフォンが完全に乗っ取られたとする議論がありました。
MyInterviewのAPKをインストールした被害者によると、インストール後にスマートフォンが勝手にアプリを閉じるようになったとのことです。また、AndroidのダウンロードされたAccessibility(ユーザー補助)サービスの一覧にMyInterviewが表示されているスクリーンショットも共有されています。
詐欺師が使う典型的な誘い文句は以下の通りです。
- 「Indeedアプリをインストールして面接を完了してください」
- 「Indeedアプリケーションを更新してください」
- 「本人確認が必要です」
- 「採用ポータルをダウンロードしてください」
- 「アプリをインストールすると給与条件を確認できます」
MalwarebytesのAndroidマルウェア担当リサーチャーであるNazeeh Sulaiman氏の分析によると、これらのAndroidアプリはIndeedのログインページを装い、応募者がメールアドレスを入力するとVPN接続を作成する仕組みになっていることが分かりました。静的解析の結果、これらのアプリはTrojan.Dropperに分類され、さらに信頼できない別のアプリをインストールする機能を持つことが判明しています。
本記事執筆時点で最終的に投下されるペイロードはスパイウェアでしたが、当初は銀行を狙うトロイの木馬(バンキング型トロイの木馬)が想定されていました。このマルウェアはAccessibility権限を付与されると、事実上デバイスを乗っ取ります。特に注目すべき点は、ユーザーによる悪意あるアプリのアンインストールを妨害できることです。ユーザーがAndroidの設定画面でアンインストールをタップすると、マルウェアが画面を強制的に元に戻し、削除を阻止します。
攻撃の仕組み
詐欺師はIndeed上に偽の求人情報を掲載し、応募者を誘導してIndeedを装った偽のAndroidアプリ(面接ツールを自称)をインストールさせます。
応募が確認されると、求職者には次のような指示が送られてきます。

この事例では、求職者は「採用会社」からアプリをダウンロードしてインストールし、VPNに接続してアカウントを作成し、招待コードを入力するよう指示されています。その後、確認の連絡が来るまでアプリを開いたままにしておくよう言われます。
この悪意あるアプリはIndeedとは一切関係がありません。同社の公式Androidアプリ「Indeed Job Search」はGoogle Playを通じて配布されており、採用に関するメッセージや見慣れない面接用サイトから提供されるAPKファイルとして配布されることはありません。
Indeed上での面接プロセスでは、応募者が別途アプリをインストールする必要はないことを、Indeedの広報担当者が次のように確認しています。
「Indeedのプラットフォームを通じた面接はすべてブラウザ上で完結し、専用アプリのダウンロードが必要になることは一切ありません。面接参加のためにアプリのダウンロードを求めるメッセージは、いずれも正規のものではありません。求職者の皆様には、そのような指示を含むメッセージ内のリンクをクリックしたり、ファイルをダウンロードしたりしないようお願いしています」
ここで注目すべきは、このドロッパーが必ずしも最終的なペイロードではないという点です。これは初期段階のアプリであり、一見正規に見える口実で被害者の警戒心を突破した上で、デバイスに別の悪意あるアプリや不要なアプリをインストールすることを目的としています。この偽Indeedアプリ自体が目に見える形でデータを盗まなかったとしても、より危険なマルウェアを配信する手段として機能する可能性があります。
VPN接続自体は多くの状況において全く正当なものですが、応募者がメールアドレスを入力した直後に面接用アプリがVPN接続を確立する明確な理由は見当たりません。
悪意ある動作フローの中では、VPNはアプリにデバイスのネットワークトラフィックに対する大きな影響力を与える可能性があります。攻撃者は通信を自らが管理するシステム経由に迂回させたり、アプリの挙動を隠したり、攻撃の後続段階を支援したりできる可能性があります。VPNの挙動だけでは通信が傍受・改ざんされたことの証明にはなりませんが、ブランドの偽装やドロッパー機能と組み合わさることで、深刻な警告サインとなります。
この偽アプリがAccessibility設定に存在すること自体も懸念材料です。Accessibilityサービスは画面上の情報を閲覧したり、ユーザーに代わって操作を実行したりできるため、マルウェア開発者にとって格好の標的となります。当社に提供されたスクリーンショットではMyInterviewは無効化されており、そのデバイス上でサービスが有効に動作していた証拠はありません。とはいえ、ダウンロード済みのAccessibilityサービスとして存在していること自体が、全体的なリスク評価において重要な意味を持ちます。
安全を守るために
就職面接において、AndroidアプリのサイドローディングやVPN接続の有効化、出所不明のソフトウェアのインストールを求められることはあり得ません。
今回の手口では、いわゆる面接用アプリは単なる誘い文句に過ぎません。Indeedを装い、不審なネットワーク接続を確立し、さらなるマルウェアを配信するよう設計されています。
採用プラットフォームを利用する前に、そのプラットフォームの採用プロセスをきちんと理解しておき、そこから逸脱する要求や、別のプラットフォームへの誘導には警戒してください。
誰かに指示されたからといって安易にアプリをインストールしないでください。特にGoogle Play以外からインストールを求められる場合は要注意です。
求人情報は独立した経路で必ず裏付けを取ってください。今回報告された事例の中には、応募先とされる企業がそもそも実在しなかったり、採用担当地とされる都市にオフィスを構えていなかったりするケースもありました。
Indeedの広報担当者は次のようにも述べています。
「求職者の皆様は当社のあらゆる取り組みの中心にあり、その安全と信頼を守ることを最優先事項としています。バーチャル面接を完了するためにアプリのダウンロードを求める詐欺行為が発生していることを、当社は把握しています。これらは一切Indeedとは関係がなく、求職者の皆様が当社のプラットフォームやブランドに寄せてくださる信頼を悪用する悪意ある行為者を、当社は強く非難します。
正規のIndeedアプリの確認方法や、偽アプリの見分け方の詳細については、当社の ヘルプセンターをご覧ください」
侵害指標(IOC)
トロイの木馬型ドロッパー:
| MD5 | パッケージ名 |
|---|---|
D6B7F7C2514AC5AC93C5EB93E80EF317 |
com.rodugasewubawo.rzfwhQfswMDX |
7796C6ADC5D9EC00EA41B80648329B37 |
com.pogupijabedoku.VXCBLuvjmRcZzL |
投下されるマルウェアのペイロード:
| MD5 | パッケージ名 |
|---|---|
8EA8F77C03AC58ACC19C25DDC6D1CD48 |
com.dupahu.nTTpEllELgMgD |
ドメイン: startcareer[.]org