米セキュリティメディアの報道によると、低価格帯のAndroidスマートフォンの一部で、マルウェアキャンペーン「Midnight Mimosa」に関連する不正ソフトがファームウェアへ組み込まれた状態で出荷されていることが確認された。感染端末は、アプリの無断インストールや広告詐欺に使われるほか、住宅回線プロキシとして悪用される可能性がある。
事案の詳細
Bitdefenderの研究者が確認した「Midnight Mimosa」は、MediaTekチップセットを搭載する低価格Android端末を対象とする。マルウェアは端末のシステム領域に組み込まれ、システム権限で動作するため、アプリのインストール・削除、機密性の高い権限の付与、外部から取得したコードの実行をユーザーの操作なしに行える。
報道では、このキャンペーンの影響を受けた端末は、約2年間にわたり150か国以上で数千台規模に及んだとされる。被害が多かった国として、メキシコ、フランス、イタリア、米国、ドイツ、ブラジル、スペインが挙げられている。ただし、日本国内の感染台数や流通経路について、詳細は現時点で不明である。
不正ソフトが確認された端末には、正規メーカーの製品名と関連付けられたDoogee S200 XやCubot KINGKONG Xのほか、SamsungやAppleの製品を装う端末も含まれていた。製造・流通サプライチェーンのどの段階でファームウェアが改変されたのか、また誰が改変を行ったのかは、現時点で明らかになっていない。
典型的なAndroidマルウェアとは異なり、Midnight Mimosaは利用者が悪意のあるアプリをインストールする前から端末に存在する。Bitdefenderは、アプリロッカーを装う「com.mobile.applock.en」にTCPプロキシ機能が含まれていることを確認した。このコンポーネントは感染端末を遠隔のコマンドサーバーへ登録し、指定されたホストへ接続して通信を転送する指示を受けられる。
この機能により、攻撃者は端末所有者のインターネット接続を経由して不正通信を行い、実際の発信元を隠したり、感染端末から到達可能な機器へアクセスしたりできる。また、広告表示やクリックを不正に発生させる広告詐欺にも利用される。購入直後から端末が踏み台として動作し得るため、通常のアプリ削除だけでは対処できない点が問題となる。
日本への影響
日本国内での具体的な被害や流通状況は現時点で不明だが、海外通販、並行輸入、二次流通を通じて対象端末が持ち込まれる可能性は否定できない。業務用に安価なスマートフォンをまとめて調達したり、私物端末を業務利用(BYOD)したりする企業では、端末の出所とファームウェアの信頼性を確認する必要がある。
プロキシ化した端末が社内Wi-Fiへ接続されると、社内回線が第三者の通信経路として使われ、通信量の増加、回線逼迫、外部からの不正通信に関する説明負担につながる可能性がある。企業ネットワークに接続された端末が攻撃者の中継点となれば、端末から到達可能な社内資産やクラウドサービスが追加のリスクにさらされる。
対策・今後の展望
- 調達ルールの見直し:業務用端末は正規流通とメーカーサポートが明確なモデルを優先し、出所が不明確な並行輸入品や極端に安価な端末の一括導入を避ける。モデル名だけでなく、販売元、ファームウェアの更新元、認証状況を確認する。
- 端末の可視化:社内Wi-Fiに接続する端末の機種名、Androidバージョン、ビルド番号、購入経路、利用者、管理者を棚卸しし、不明な端末を特定する。
- 管理機能の活用:AndroidのMDM/EMMで許可アプリを制限し、OSとファームウェアの更新状況を管理する。システム領域に不審なパッケージが存在する端末は、通常のアプリ削除で解決しない可能性があるため、メーカーまたは専門業者へ確認する。
- ネットワーク分離:来客用・私物端末用のWi-Fiを業務ネットワークから分離し、端末から社内システムへ不要に到達できない構成にする。
- 監視と遮断:長時間継続する外部通信、未知のコマンドサーバーへの接続、TCPプロキシに類似した通信、想定外の通信量を検知できるよう、DNSログやファイアウォールログを監視する。
- 感染時の対応:不審な端末はネットワークから隔離し、重要な認証情報を端末上で使用していた場合は認証情報を変更する。Bitdefenderによると、感染除去にはファームウェアレベルのクリーンアップ、またはAndroid Debug Bridge(ADB)を使った不正コンポーネントの無効化が必要になる場合があるため、利用者だけでの復旧が難しい場合はメーカーや専門家に依頼する。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】安価な端末が私物の業務利用として社内ネットワークに混在すると、端末のファームウェアに組み込まれた不正ソフトが、利用者の操作とは無関係に外部のコマンドサーバーと通信する可能性があります。海外から流通した端末が国内の通販や二次流通を経て持ち込まれる経路について、詳細は現時点で不明です。
【観点②:平易な解説】例えるなら、会社の回線を第三者に「又貸し」する機能が、端末を購入した時点ですでに組み込まれているようなものです。端末は所有者の通信回線を経由して攻撃者の通信を中継し、攻撃者はデータセンターではなく一般利用者の回線から接続しているように見せられます。
【観点③:今週中にできること】まず社内Wi-Fiに接続する端末の機種名、ビルド番号、購入経路、管理者を一覧化し、不明な端末は業務ネットワークから隔離します。次に、メーカーから更新可能なファームウェアが提供されているか確認し、更新不能または出所不明の端末は業務利用を停止する方針を決めます。最後に、来客用・私物端末用Wi-Fiと業務用Wi-Fiを分離し、不審な外部通信がないかDNSやファイアウォールのログを確認してください。
参照: Low-cost Android phones ship with residential proxy malware