格安のAndroidスマートフォンの一部には、誰も望んでいない「おまけ」が付いています。箱を開ける前から、すでにマルウェアがインストールされているのです。
Bitdefenderのセキュリティ研究者らは、MediaTek製プラットフォームを採用した低価格Androidデバイスに影響を及ぼす広告詐欺の手口「Midnight Mimosa」を発見しました。研究者らによると、デバイスのファームウェアに埋め込まれた悪意あるコンポーネントは昇格した権限で動作するため、所有者が検出したり削除したりするのは困難です。
Bitdefenderはレポートで、「所有者が初めて電源を入れる前からスマートフォンに入っており、アンインストールもできない」と述べています。
研究者らは、約2年間にわたり、150か国以上で数千台のデバイスが感染したと報告しています。今回の調査結果は、消費者が使い始める前にすでに侵害されている可能性のあるデバイスのセキュリティについて、懸念を強めるものです。
見えない広告で運営者が稼ぐ仕組み
Midnight Mimosaは、天気ツール、アプリロック、メモ帳、画像テキスト認識アプリなど、一見ごく普通のアプリを密かにインストールして収益を得ています。
これらのアプリは正規の広告ソフトウェアを使って本物の広告を読み込みますが、マルウェアはその広告を不可視のウィンドウに表示し、不正なインプレッションやクリックを記録できます。Bitdefenderは、この手口に関連する偽装アプリを少なくとも32個特定しました。
Bitdefenderはまた、このマルウェアが特定のペイロードをインストールする前にGoogle Playストアを一時的に無効化し、終了後に元へ戻す挙動も確認しました。研究者らは、この挙動がGoogleのアプリスキャン保護の妨害に役立つ可能性があると指摘しています。ただし、Play Protectに対する具体的な影響については、さらなる証拠がない限り断定すべきではないとしています。
広告詐欺にとどまらず、一部のコンポーネントは感染したスマートフォンを住宅用プロキシに変えることもできます。被害者のインターネット接続を経由して外部のトラフィックを中継するもので、運営者は悪意ある活動の発信元を隠したり、侵害したデバイスをより大規模なボットネットで使ったりできる可能性があります。
また、一部のコンポーネントは、感染デバイスを住宅用プロキシのインフラに登録することもでき、外部のトラフィックが被害者のインターネット接続を経由して中継される恐れがあります。Bitdefenderは、このインフラがデバイスの登録を受け付けたことを確認しました。ただし、同社のテストでは、新たに登録されたデバイスが実際にトラフィックを中継していたかどうかまでは確認できていません。
Google Playアプリがもう一つの感染経路に
この脅威は、製造段階で感染したスマートフォンだけにとどまりません。Bitdefenderは、同じインフラと通信し、関連する広告詐欺コードを含むアプリをGoogle Play上で13個確認しました。
これらのアプリは本物の機能を備えていますが、ユーザーが使っていないときも含め、アプリのインターフェース外に広告を表示することがあります。ファームウェアレベルのコンポーネントとは異なり、他のアプリを密かにインストールするために必要な昇格権限は持っていません。
Bitdefenderは、影響を受けたファームウェアにMidnight Mimosaを持ち込んだのが誰なのかは特定できていません。一部のデバイスでは、Shenzhen Zedielの名を冠した証明書で署名されたファームウェアが使われていました。しかし研究者らは、このことが同社によるマルウェアの作成や、知りながらの配布、あるいはその存在の認識を証明するものではないと述べています。
安価なハードウェアが招く高い代償
今回の事例は、「怪しいダウンロードを避け、公式アプリストアを利用する」という通常の助言の弱点を浮き彫りにしました。どちらの対策も、スマートフォンのOSにすでに埋め込まれたマルウェアから購入者を守ることはできません。
調査で確認されたデバイスには、極端に安価な端末や、SamsungやAppleの人気モデルを模倣した偽造品が含まれています。ハードウェアが複数のメーカー、ファームウェア統合業者、流通業者を経由する場合、誰が悪意あるコードを持ち込んだのかを突き止めることも難しくなります。
端末メーカーや販売業者にとって、今回の調査結果は、サプライチェーン全体におけるファームウェアの検証と説明責任のあり方を問うものです。スマートフォンは正常に動作し、見慣れたアプリが入った状態で届くように見えても、所有者ではない誰かに利益をもたらす隠れたソフトウェアを抱えている可能性があります。
スマートフォンが感染した場合にユーザーができること
Midnight Mimosaの中核コンポーネントはシステムパーティションに常駐しているため、通常のアンインストール手順で確実に削除することはできません。Bitdefenderによると、対処にはファームウェアレベルのクリーンアップか、Android Debug Bridge(ADB)によるコンポーネントの無効化が必要になる場合があります。ただし、これは多くのユーザーには向かない専門的な作業です。
フラッグシップ級のスペックをうたいながら不自然に安いスマートフォンには、注意が必要です。特に、よく知らない販売業者から購入した偽造モデルは警戒すべきです。正規販売店から購入し、端末の正確なモデルとソフトウェアのサポート状況を確認すれば、リスクを減らせます。ただし、いずれもファームウェアが安全であることを保証するものではありません。
端末が不要なアプリを繰り返しインストールしたり、原因不明の広告を表示したりする場合は、メーカーまたは販売業者に連絡し、信頼できるモバイルセキュリティの専門家への相談も検討してください。深刻な侵害が疑われる場合は、端末の検査が済むまで機密情報の入力を避けるべきです。
より大きな課題は、購入前にインストールされたマルウェアを消費者が検出する手段がほとんどないことです。こうした感染を防ぐには、最終的にファームウェアのセキュリティ強化と、デバイスのサプライチェーン全体での監督体制が欠かせません。
関連ニュース: 新たな認証レポートによると、サイバーセキュリティ専門家の43%が職場で今もパスワードを使用しています。パスキーに詳しい人は87%にのぼります。
翻訳元: https://www.esecurityplanet.com/threats/news-midnight-mimosa-android-preinstalled-malware/