ウクライナ研究機関がモバイルマルウェアに警告、iPhone向けエクスプロイトキットも確認

ウクライナ政府が今週公表した報告書によると、ロシアのハッカーがウクライナ軍関係者や政府職員のスマートフォンを、スパイ活動や金銭目的の攻撃で狙う動きを強めています。

ウクライナ国家特殊通信情報保護庁(SSSCIP)によれば、攻撃者は悪意あるアプリや高度なエクスプロイトを使い、AndroidとiOSの両方を標的にしています。

研究者らは報告書で、次のように指摘しています。「軍関係者、政府職員、民間人の間で、通信手段としてのスマートフォンの役割が拡大しています。そのため、情報収集やさらなる侵害、金銭目的の攻撃の標的として、ますます狙われやすくなっています」

ウクライナの標的に対して使われているツールの一つが、iPhoneを侵害するために設計されたエクスプロイトキット「DarkSword」です。

DarkSwordは、いわゆる「水飲み場型攻撃」で展開されています。これは、標的となる人物が訪れる可能性の高い正規のウェブサイトを攻撃者が侵害する手口です。ウクライナでは、攻撃者がニュースサイトや政府機関のサイトを侵害し、AppleのSafariブラウザとiOSの脆弱性を悪用していました。

この手法では、被害者がほとんど、あるいはまったく操作しなくても、iPhoneが感染する可能性があります。SSSCIPによると、端末が侵害されると、攻撃者はログイン認証情報、メッセージ、連絡先、通話履歴などの機密情報を盗み出せます。

研究者らはこれまでにも、ウクライナを標的にしたDarkSwordの活動について、ロシアと連携するとみられるハッキング組織との関連を指摘しています。

セキュリティ企業のLookoutは3月、同社が「UNC6353」として追跡する攻撃者が、少なくとも2025年後半からウクライナのユーザーに対してDarkSwordを使用していたと報告しました。

Lookoutによると、攻撃者は戦争を取材する地方ニュースサイトと、地元裁判所のウェブサイトを侵害していました。研究者らは、ウクライナの食品加工会社でも感染の可能性があるケースを確認しています。

Lookoutによれば、DarkSwordは、端末に長期間とどまって持ち主を監視するスパイウェアとは異なり、「ヒットアンドラン」に近い動作をします。数分で機密情報を抜き取り、その後、端末から自らの痕跡を消去できるということです。

ウクライナ当局は、比較的新しい2つのハッキンググループ「UAC-0244」と「UAC-0263」も追跡しています。両グループは、ウクライナのユーザーをおびき寄せるためのウェブサイトを通じて、悪意あるAndroidアプリを配布していました。

UAC-0244は、ウクライナ軍第3軍団を装い、訪問者に「テストを受ける」よう促すサイトを作成しました。このほか、「男性クラブ」などのサービスを装ったウェブサイトも作っています。

このグループが配布したマルウェア「CamelSpy」は、感染した端末の位置情報、SIMカード、連絡先、通話履歴のほか、端末内に保存された画像などを収集できます。

UAC-0263は、空襲警報、燃料の割引などのサービスを提供するとうたうアプリを掲載した、おとりのウェブサイトを使っていました。同グループのマルウェア「BTMOB」は、感染した端末への遠隔アクセスを可能にし、情報を盗み出します。

こうしたモバイル端末を狙う攻撃は、ウクライナを標的とするサイバー活動が広がる中の一部です。同国の国家コンピュータ緊急対応チーム(CERT-UA)は、2026年上半期に3,137件のサイバーインシデントを記録しました。これは、その前の半年間より約8パーセント多い数字です。

翻訳元: https://therecord.media/ukraine-ssscip-mobile-malware-warning-ios-android

本記事は therecord.media の記事を翻訳・要約したものです。