1771331423
2026-02-17 12:21:00
カスペルスキーの研究者らは、デバイスのファームウェアに直接組み込まれた新しい Android バックドアが、静かにアプリを制御し、データを収集できることを発見しました。
Keenadu という名前のマルウェアは、 発見した これは初期の Android 脅威の調査中に行われたもので、デバイスがユーザーに届いた後ではなく、ファームウェアのビルド プロセス中に挿入されたようです。 
バックドアの仕組み
研究チームは、複数のブランドのAndroidベースのタブレットのファームウェアでバックドアコードを発見したと発表した。
「感染はファームウェアのビルド段階で発生し、悪意のある静的ライブラリがリンクされていました。 libandroid_runtime.so。デバイス上でマルウェアがアクティブになると、マルウェア自体がデバイスに挿入されます。 受精卵プロセス、同様に [the Triada backdoor]。いくつかの例では、侵害されたファームウェアが OTA アップデートとともに配信されました」と研究者は共有しました。
「バックドアのコピーは、起動時にすべてのアプリのアドレス空間に読み込まれます。このマルウェアは多段階ローダーであり、オペレーターに被害者のデバイスをリモートで制御する無制限の機能を与えます。」
捜査官はバックドアによってダウンロードされたモジュールを傍受し、ブラウザ検索をリダイレクトしたり、利益を得るためにアプリのインストールを追跡したり、広告要素とやり取りしたりできることを発見しました。
一部のペイロードは、サードパーティ ストアや公式アプリ マーケットプレイス (Google Play など) を通じて配布されたアプリ内に隠されていることも発見されました。 
ファームウェアはどのように侵害されたのでしょうか?
研究者らは、Alldocube iPlay 50 mini Pro タブレット用の公開されているファームウェア イメージへの 1 つの感染経路を追跡しました。ベンダーがマルウェア報告を認めた後に発行されたリリースを含め、彼らがチェックしたすべてのバージョンには依然としてバックドアが含まれていたという。
分析されたすべてのファームウェア ファイルには有効なデジタル署名が含まれており、攻撃者が単にアップデートを改ざんしたわけではないことを示唆しています。その代わりに、研究者らは、トロイの木馬がビルド段階でファームウェアに統合された可能性が高いと結論付けました。 
証拠はサプライチェーンの侵害を示しています。 「ファームウェアのサプライチェーンの一段階が侵害され、ソースコード内に悪意のある依存関係が組み込まれた。その結果、ベンダーは市場に届く前に自社のデバイスが感染していることに気づいていなかった可能性がある」と彼らは指摘した。
何をするか?
影響を受けるベンダーには通知されており、おそらくクリーンなファームウェアのアップデートをプッシュすることに取り組んでいると思われます。残念ながら、Kaspersky は (Alldocube を除いて) ベンダーを公表しませんでした。
ユーザーには、ソフトウェアのアップデートを確認し、できるだけ早く実装することが推奨されています。それまでは、感染したデバイスを使用しないことを研究者らは推奨している。
Keenadu マルウェアは、いくつかのデバイスのファームウェア内のさまざまなシステム アプリ、主に非公式ソース経由で配布されている人気アプリのトロイの木馬化バージョン、および Xiaomi の GetApps ストアにあるさまざまなアプリでも発見されています。
システム アプリはシステム パーティションにあるため削除することはできませんが、(必要でなければ) 置き換えたり無効にしたりすることはできます。他の種類のアプリはアンインストールできます。
「当社の遠隔測定によると、世界中で 13,715 人のユーザーが Keenadu またはそのモジュールに遭遇しました。当社のセキュリティ ソリューションは、ロシア、日本、ドイツ、ブラジル、オランダでこのマルウェアに攻撃されたユーザーの最多を記録しました。」と研究者は述べています。 共有。
Kaspersky は、Keenadu の脅威を他の主要な Android ボットネット ファミリと関連付けました。 トライアド、BadBox、および Vo1d。

#複数のメーカーのタブレットで見つかったファームウェア #レベルの #Android #バックドア